Skip to content

安全风险:AliyunSmsClientConfig 在日志中明文打印 AccessKeySecret #13

Description

@zhoujiaxin0428

问题描述

AliyunSmsClientConfig.java 第31-32行在 INFO 级别日志中明文打印了阿里云 AccessKeyId 和 AccessKeySecret。

涉及文件

eaqb-auth/src/main/java/com/zhoushuo/eaqb/auth/sms/AliyunSmsClientConfig.java

问题代码

// 第30行注释明确写了"注意:生产环境中不要打印密钥信息"
log.info("AccessKeyId: {}", config.accessKeyId);      // 第31行 - 打印 AccessKeyId
log.info("AccessKeySecret: {}", config.accessKeySecret); // 第32行 - 打印 AccessKeySecret

风险

  • AccessKeySecret 相当于阿里云账号密码,拿到这对密钥即可操作阿里云资源(发短信、读OSS等)
  • 日志通常被多人访问(开发、运维、日志平台),权限远低于配置中心
  • 日志接入 ELK/SLS 等外部平台后会进一步扩大曝光面
  • 代码注释自己都写了不要打印,但实际行为却相反

建议修复

删除这两行日志,或者至少改成 DEBUG 级别并做脱敏处理。

Metadata

Metadata

Labels

No labels
No labels

Projects

No projects

Milestone

No milestone

Relationships

None yet

Development

No branches or pull requests

Issue actions