
redact v0.2.2
零依赖的 Go 库,用于在凭据类模式(API 密钥、JWT、Authorization 头、URL 用户信息)到达日志/遥测系统之前将其剥离。
redact
在字符串到达日志、遥测或任何第三方暴露面之前,剥离其中类似凭据的内容
属于 phpboyscout Go 工具包的一部分 —— 从 go-tool-base 中提取的小型、无框架 Go 模块。文档:redact.go.phpboyscout.uk
gitlab.com/phpboyscout/go/redact 在可信与不可信可观测性表面之间的边界上,从自由格式字符串中剥离类似凭据的内容 —— 遥测供应商、日志聚合器、指标存储。错误消息、命令行参数和 HTTP 头值经常无意中携带机密(包含内嵌用户信息的 URL、os.Args 中的 --api-key=sk-… 标志、导出错误中被引用的 Authorization 头)。在输出时让它们经过 redact.String,它们就绝不会以明文形式离开进程。
设计
- 零依赖。 纯标准库(
regexp、strings)—— 只有模块本身进入你的依赖图。depfootprint_test.go守卫测试会强制执行这一点。 - 边界脱敏。 在数据离开主机的地方进行净化,而不是处处净化。
- 默认保守。 不透明令牌回退机制要求至少 41 个字符,因此绝不会对 UUID、MD5 或 SHA-1 产生误报。
安装
go get gitlab.com/phpboyscout/go/redact
用法
import "gitlab.com/phpboyscout/go/redact"
safe := redact.String("failed calling https://user:[email protected]?api_key=sk-abc123…")
// → credentials in the URL userinfo, the api_key query param, and the sk- token are masked
msg := redact.Error(err) // redact.String applied to err.Error() (nil-safe)
if redact.IsSensitiveHeaderKey("Authorization") { /* … redact this header's value … */ }
redact.String 会剥离任意协议(https://、postgres://、redis:// 等)URL 中的用户信息、凭据 name=value 赋值、JSON 凭据字段(如 "access_token" 和 "client_secret")、Authorization 头令牌、JWT、知名供应商前缀(sk-、ghp_、glpat-、AIza、AKIA、Slack)以及长不透明令牌。SensitiveHeaderKeys / IsSensitiveHeaderKey 用于识别其值应被脱敏的头。
局限
模式目录永远无法达到 100% 的召回率,而这个包刻意保持保守:
- 无配置。 你无法添加、禁用或重排模式 —— 该包仅导出四个符号,无可调参数。请围绕它进行组合。
String不会屏蔽任意头值。 它只识别Authorization:,其他一概不知;X-API-Key: …会原样通过。这正是头符号的用途。- 定制化与过短的机密会漏过。 兜底回退机制需要 41 个字符,且每个供应商前缀都有硬性最小长度。
- 模式仅限 ASCII,且脱敏是单向的 —— 无法还原,也没有被替换内容的记录。
redact 不做什么 阐述了完整的边界。
文档
完整指南、参考与威胁模型:redact.go.phpboyscout.uk。生成的 API 文档与可运行示例:pkg.go.dev。
许可证
参见 LICENSE。