安全日志的目标是可追溯、可取证,应记录:(用户/服务身份)、何时(统一时区时间戳)、从哪来(IP、设备)、做了什么(操作类型与结果)、对谁做(受影响资源)。重点事件:登录成功/失败、权限变更、敏感数据访问与导出、管理操作、安全策略变更、关键失败(鉴权拒绝)。日志本身要防篡改——集中采集到独立日志系统(攻击者拿下机器后可删本地日志)、追加写入、保留期限满足合规(如等保要求不少于 6 个月)。

敏感信息处理是高频翻车点:密码、完整身份证号、银行卡、token、密钥绝不入日志(哪怕 debug 级别,日志系统权限往往比数据库宽泛得多)。确需定位问题时做脱敏:手机号保留前 3 后 4、身份证保留首尾、邮箱用户名打码;结构化日志中用字段白名单输出,而非打印整个请求对象(常误把 body 里的密码打出来)。注意 URL query 也常带 token,access log 要过滤。

易错点:异常堆栈里夹带 SQL 与参数;git 历史中的日志样例残留真实数据。追问方向:日志注入(伪造日志条目、CRLF 注入)、SIEM 告警关联、PII 合规(个保法/GDPR)。