Secrets em logs

Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.

O vetor

Vetor: logar tokens/senhas/PII faz o segredo vazar para quem tem acesso aos logs (e a incidentes de log). O que testamos: se a aplicação registra dados sensíveis.

Os passos

Passo 1 (🟢) — procurar segredos nos logs:

# Em logs locais/agregador (ex.: wrangler tail, journalctl):
grep -iE "authorization|bearer |password|sk-|eyJhbGci|whatsapp" caminho/para/log | head

O que esperar

  • VULNERÁVEL: tokens/senhas/PII em texto claro nos logs.
  • SEGURO: logs estruturados sem segredos; PII mascarada/hasheada (ex.: whatsapp_hash).

Como corrigir

Correção (P1): redigir campos sensíveis antes de logar; nunca logar Authorization; mascarar PII. (DOCUMENTACAO §6.1.) Limpeza: nenhuma.


BLOCO K — Vetores específicos por tecnologia (Ex. 54–60)

PurpleLab // plataforma de treino ofensivo + defensivo // Fase 1 — portal dinamico