diff --git a/tradein-mvp/backend/app/core/log_scrub.py b/tradein-mvp/backend/app/core/log_scrub.py index af44c3d6..9336cec9 100644 --- a/tradein-mvp/backend/app/core/log_scrub.py +++ b/tradein-mvp/backend/app/core/log_scrub.py @@ -20,10 +20,12 @@ from __future__ import annotations import logging import re -# Имена параметров, значение которых маскируем. Значение — до следующего `&`, -# пробела или кавычки (access-строка uvicorn обрамляет запрос кавычками). +# Имена параметров, значение которых маскируем: имя ОКАНЧИВАЕТСЯ на чувствительное +# слово, поэтому перед альтернацией допускаем префикс (`client_secret`, +# `refresh_token`, `webhook_secret`). Значение — до следующего `&`, пробела или +# кавычки (access-строка uvicorn обрамляет запрос кавычками). _SENSITIVE_QUERY = re.compile( - r"([?&](?:secret|token|api[-_]?key|apikey|access[-_]?token|password|signature|sig)=)" + r"([?&][\w.-]*(?:secret|token|api[-_]?key|apikey|access[-_]?token|password|signature|sig)=)" r"[^&\s\"'<>]+", re.IGNORECASE, ) diff --git a/tradein-mvp/backend/tests/test_3154_query_secret_scrub.py b/tradein-mvp/backend/tests/test_3154_query_secret_scrub.py index 512c9905..e5c7c10e 100644 --- a/tradein-mvp/backend/tests/test_3154_query_secret_scrub.py +++ b/tradein-mvp/backend/tests/test_3154_query_secret_scrub.py @@ -91,6 +91,11 @@ def test_app_logger_via_root_handler_masks_secret() -> None: f"/hook?api_key={_SECRET}", f"/hook?apiKey={_SECRET}", f'"GET /hook?access_token={_SECRET} HTTP/1.1"', + # Имя с префиксом: чувствительное слово в КОНЦЕ имени параметра. + f"/hook?client_secret={_SECRET}", + f"/hook?webhook_secret={_SECRET}", + f"/hook?refresh_token={_SECRET}", + f"/hook?auth_token={_SECRET}", ], ) def test_sensitive_param_names_are_masked(raw: str) -> None: @@ -104,7 +109,11 @@ def test_sensitive_param_names_are_masked(raw: str) -> None: [ "GET /api/v1/trade-in/offers?limit=50&city=Екатеринбург", "https://metrics.gendsgn.ru/ingest/loki/api/v1/push", - "/hook?not_a_secret_name=value", + # Имя НЕ оканчивается на чувствительное слово — маскировать нечего. + "/hook?secretary=anna", + "/hook?tokens_page=2", + # `token-info` в ПУТИ, а не в query: значения там нет вовсе. + "GET /api/v1/token-info?limit=5", ], ) def test_innocent_lines_untouched(raw: str) -> None: