설명
비밀번호, 토큰, 세션 값 같은 민감 정보를 로그나 표준 출력에 평문으로 남기면 로그 접근 권한만으로도 계정 탈취 위험이 생깁니다.
잠재적 영향
- 로그 수집기, 콘솔, 장애 리포트에서 민감 정보가 노출될 수 있습니다.
- 장기간 보관되는 로그를 통해 세션 탈취나 계정 탈취가 가능해질 수 있습니다.
해결 방법
- 민감 값은 로그에 남기지 마세요.
- 필요한 경우 마스킹 또는 redaction을 적용하고 구조화 로그 필드 단위로 보호하세요.
예시
변경 전
go
log.Printf("password=%s", password)
변경 후
go
log.Printf("password=<redacted>")
설명:
- 변경 전: 비밀번호, 토큰, 세션 값 같은 민감 정보를 로그나 표준 출력에 평문으로 남기면 로그 접근 권한만으로도 계정 탈취나 세션 탈취가 가능해질 수 있습니다.
- 변경 후: 비밀번호, 토큰, 세션 식별자, Authorization 헤더 등 민감 값은 로그에 남기지 않습니다.