0

0

Java中的日志脱敏与异常处理_防止在堆栈中泄露用户敏感数据

P粉602998670

P粉602998670

发布时间:2026-03-16 13:50:39

|

670人浏览过

|

来源于php中文网

原创

应通过SafeException包装器、MDC过滤器及Jackson序列化脱敏统一拦截敏感字段,禁用toString()拼接与哈希记录,全程使用不可逆占位符[REDACTED]并确保脱敏逻辑仅限日志层。

java中的日志脱敏与异常处理_防止在堆栈中泄露用户敏感数据

日志中打印异常时自动过滤敏感字段

Java默认的Exception.printStackTrace()logger.error("msg", e)会把整个堆栈、变量值、甚至局部对象状态原样打出来,一旦对象里含passwordidCardtoken等字段,就直接泄露。

根本原因不是日志框架的问题,而是Throwable.toString()printStackTrace()不识别业务语义——它只管反射取值,不管该不该打。

  • logger.error("请求失败", e)前,先调用自定义脱敏方法包装异常,不要依赖日志框架自动处理
  • e.getCause()e.getSuppressed()递归脱敏,否则嵌套异常里的敏感信息照样逃逸
  • 避免重写toString()在实体类里做脱敏——这会影响所有调试、序列化、单元测试,污染面太大
  • 推荐在日志门面(如SLF4J)之上加一层SafeException包装器,只影响日志输出路径

Logback/Log4j2 中拦截并修改 MDC 和日志事件

很多团队用MDC.put("userId", user.getId())传上下文,但userId本身可能就是敏感ID(比如身份证号后6位),直接进日志模板就危险。

Logback支持Filter,Log4j2支持LayoutLoggerContext级处理器,关键不是“禁用MDC”,而是“可控地清洗”。

立即学习Java免费学习笔记(深入)”;

  • Logback:写一个继承ch.qos.logback.core.filter.Filter的类,在decide()里调用event.getMDCPropertyMap(),对已知敏感key(如"idCard""phone")做replaceAll(".{3}(.{4})$", "*$1")再塞回去
  • Log4j2:用PatternLayout配合%X{userId:--}这种默认值语法没用,得靠ScriptPatternSelector或自定义LogEventFactory
  • 注意MDC是ThreadLocal,异步线程(如CompletableFuture)里MDC不会自动传递,脱敏逻辑若依赖MDC,必须显式MDC.copy()后再清理

toString() 和 JSON 序列化时的隐式脱敏陷阱

你以为只控制了日志输出就安全?错。很多团队在catch块里写logger.info("req="+req),而req.toString()JSON.toJSONString(req)会触发全量字段输出,包括被@JsonIgnore忽略的字段。

OpenJobs AI
OpenJobs AI

AI驱动的职位搜索推荐平台

下载

尤其Jackson默认开启SerializationFeature.WRITE_NULLSDeserializationFeature.FAIL_ON_UNKNOWN_PROPERTIES以外的几乎所有特性,@JsonInclude(NON_EMPTY)也拦不住敏感字段的非空值。

  • 禁止在日志中拼接obj.toString(),哪怕你给实体写了“安全版”toString()——开发容易忘,Code Review难覆盖
  • 用Jackson时,全局配置SimpleModule注册BeanSerializerModifier,对标注了@Sensitive注解的字段统一替换为"***"
  • Lombok的@ToString(exclude = "password")只管Lombok生成的toString(),不影响Jackson、Hibernate、甚至IDE调试视图,别高估它的作用范围

异常堆栈中还原原始参数值的常见误操作

有人想“既然不能打原始值,那就打个哈希”——比如logger.error("token="+DigestUtils.md5Hex(token))。这反而更危险:攻击者可构造碰撞哈希反推原文,或利用日志中的哈希+已知算法批量爆破。

还有人用Arrays.toString(charArray)打密码数组,殊不知char[]转字符串后,GC前仍驻留堆内存,堆转储(heap dump)里一抓一个准。

  • 日志中任何涉及敏感数据的操作,目标不是“变形”,而是“不可逆地擦除”——最稳妥是打固定占位符"[REDACTED]",且确保该字符串不在业务逻辑中被误用
  • 不要依赖String::strip()substring()来“隐藏”,它们只是创建新字符串,旧字符串还在堆里,直到GC
  • 如果必须记录标识性信息(如脱敏后的手机号138****1234),确保该逻辑只在日志适配层执行,且与业务代码完全隔离,防止误当真实值使用

真正难的不是写脱敏逻辑,而是让所有logger.xxx()调用点都经过同一套清洗管道——中间只要漏掉一个System.out.println()、一个IDE调试断点、一次临时加的日志,整条链路就失效。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

458

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

549

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

337

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

83

2025.09.10

hibernate和mybatis有哪些区别
hibernate和mybatis有哪些区别

hibernate和mybatis的区别:1、实现方式;2、性能;3、对象管理的对比;4、缓存机制。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

159

2024.02.23

Hibernate框架介绍
Hibernate框架介绍

本专题整合了hibernate框架相关内容,阅读专题下面的文章了解更多详细内容。

97

2025.08.06

Java Hibernate框架
Java Hibernate框架

本专题聚焦 Java 主流 ORM 框架 Hibernate 的学习与应用,系统讲解对象关系映射、实体类与表映射、HQL 查询、事务管理、缓存机制与性能优化。通过电商平台、企业管理系统和博客项目等实战案例,帮助学员掌握 Hibernate 在持久层开发中的核心技能。

39

2025.09.02

Hibernate框架搭建
Hibernate框架搭建

本专题整合了Hibernate框架用法,阅读专题下面的文章了解更多详细内容。

72

2025.10.14

chatgpt使用指南
chatgpt使用指南

本专题整合了chatgpt使用教程、新手使用说明等等相关内容,阅读专题下面的文章了解更多详细内容。

0

2026.03.16

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Kotlin 教程
Kotlin 教程

共23课时 | 4.5万人学习

C# 教程
C# 教程

共94课时 | 11.5万人学习

Java 教程
Java 教程

共578课时 | 83.2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号