开发者自曝库存在严重安全漏洞,脱敏数据被原样发送

selfhostcusimbored · reddit · 2026-08-31

开发者在使用 OpenTelemetry (OTel) 的 recordException 时发现,虽然代码第一行对错误信息进行了指纹计算和敏感信息(如邮箱、IP)脱敏,但随后的 recordException 和 setStatus 调用直接将原始错误信息发送到了后端,导致脱敏失效。该漏洞在库中存在了 13 个版本。修复方案包括增加 errorRecording.mode 配置项(默认保持 full 以符合 OTel 语义),并对工具控制的文本标签进行白名单和长度限制。作者建议检查自己的代码中是否也存在类似“脱敏后又发送原始数据”的逻辑。

所属事件:开发者自曝脱敏库漏洞 敏感数据被原样外发(2 条相关)→

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →