问题描述
AliyunSmsClientConfig.java 第31-32行在 INFO 级别日志中明文打印了阿里云 AccessKeyId 和 AccessKeySecret。
涉及文件
eaqb-auth/src/main/java/com/zhoushuo/eaqb/auth/sms/AliyunSmsClientConfig.java
问题代码
// 第30行注释明确写了"注意:生产环境中不要打印密钥信息"
log.info("AccessKeyId: {}", config.accessKeyId); // 第31行 - 打印 AccessKeyId
log.info("AccessKeySecret: {}", config.accessKeySecret); // 第32行 - 打印 AccessKeySecret
风险
- AccessKeySecret 相当于阿里云账号密码,拿到这对密钥即可操作阿里云资源(发短信、读OSS等)
- 日志通常被多人访问(开发、运维、日志平台),权限远低于配置中心
- 日志接入 ELK/SLS 等外部平台后会进一步扩大曝光面
- 代码注释自己都写了不要打印,但实际行为却相反
建议修复
删除这两行日志,或者至少改成 DEBUG 级别并做脱敏处理。
问题描述
AliyunSmsClientConfig.java第31-32行在 INFO 级别日志中明文打印了阿里云 AccessKeyId 和 AccessKeySecret。涉及文件
eaqb-auth/src/main/java/com/zhoushuo/eaqb/auth/sms/AliyunSmsClientConfig.java问题代码
风险
建议修复
删除这两行日志,或者至少改成 DEBUG 级别并做脱敏处理。