Secrets em logs
Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.
O vetor
Vetor: logar tokens/senhas/PII faz o segredo vazar para quem tem acesso aos logs (e a incidentes de log). O que testamos: se a aplicação registra dados sensíveis.
Os passos
Passo 1 (🟢) — procurar segredos nos logs:
# Em logs locais/agregador (ex.: wrangler tail, journalctl):
grep -iE "authorization|bearer |password|sk-|eyJhbGci|whatsapp" caminho/para/log | head
O que esperar
- VULNERÁVEL: tokens/senhas/PII em texto claro nos logs.
- SEGURO: logs estruturados sem segredos; PII mascarada/hasheada (ex.:
whatsapp_hash).
Como corrigir
Correção (P1): redigir campos sensíveis antes de logar; nunca logar Authorization; mascarar PII. (DOCUMENTACAO §6.1.)
Limpeza: nenhuma.