当前位置:首页 > 文章列表 > Golang > Go教程 > Go slog 如何脱敏嵌套日志:ReplaceAttr、组字段与单元测试

Go slog 如何脱敏嵌套日志:ReplaceAttr、组字段与单元测试

来源:17golang原创 2026-08-09 19:14:24 0浏览 收藏

订单服务把请求参数改成结构化日志后,排查问题确实快了,但一条 slog.Info 也可能顺手把 password、token 和手机号写进采集系统。更麻烦的是,敏感字段不一定在最外层,slog.Group("customer", ...) 里的嵌套属性同样需要处理。下面实现一个小型 Go 日志模块:保留业务字段,隐藏敏感值,并用内存缓冲区确认最终 JSON 里没有泄漏。

要点速览

  • 脱敏逻辑放在 HandlerOptions.ReplaceAttr,比调用方逐处记得删字段更稳。
  • 通过 groups 参数判断当前属性所在的嵌套组,避免只检查顶层键名。
  • 对 password、token、手机号采用不同处理:完全隐藏、保留前后缀或只保留末四位。
  • 用 bytes.Buffer 接收 JSON 日志,再断言敏感原文不存在,作为上线前门禁。

先做一个能运行的日志小模块

示例服务只做一件事:记录一笔订单创建事件。项目结构可以保持得很小:

go mod init example.com/slog-redact
touch logger.go logger_test.go

日志调用方不需要知道哪些字段敏感,只负责提供结构化数据。这个边界很重要:业务代码写得越多,越不应该依赖每个开发者都记住脱敏规则。

ReplaceAttr 怎样处理嵌套组字段

ReplaceAttr 会在 Handler 写出属性前收到它。回调参数里的 groups 保存当前属性经过的组名,所以 customer.token 和顶层 token 都能走同一套判断。

ReplaceAttr 遍历 customer 嵌套组并将 token 变成已隐藏值的 Go slog 流程条
package slogredact

import (
    "log/slog"
    "os"
    "strings"
)

func redactAttr(groups []string, a slog.Attr) slog.Attr {
    key := strings.ToLower(a.Key)
    switch key {
    case "password", "token", "authorization":
        return slog.String(a.Key, "[hidden]")
    case "phone", "mobile":
        return slog.String(a.Key, maskPhone(a.Value.String()))
    }

    // groups 可用于处理同名字段的特殊规则。
    if len(groups) > 0 && groups[len(groups)-1] == "payment" && key == "card_no" {
        return slog.String(a.Key, "[card-hidden]")
    }
    return a
}

func maskPhone(v string) string {
    if len(v) 

上面的完整模块还需要补上 os 导入;为了让测试更容易控制输出,实际项目中我更建议把输出目标作为参数传入,而不是在构造函数里固定标准输出。

把输出目标注入,测试才不会依赖终端

将构造函数改成接收 io.Writer,生产环境传文件或标准输出,测试环境传 bytes.Buffer。这样验收的是 Handler 产生的真实 JSON,而不是只测一个脱敏函数。

package slogredact

import (
    "io"
    "log/slog"
    "os"
)

func NewLogger(w io.Writer) *slog.Logger {
    if w == nil {
        w = os.Stdout
    }
    opts := &slog.HandlerOptions{ReplaceAttr: redactAttr}
    return slog.New(slog.NewJSONHandler(w, opts))
}

调用处只保留业务语义:

logger := NewLogger(os.Stdout)
logger.Info("order.created",
    slog.String("order_id", "O20260721001"),
    slog.Group("customer",
        slog.String("phone", "13800138000"),
        slog.String("token", "bearer-abc-123"),
    ),
    slog.Group("payment",
        slog.String("card_no", "6222021234567890"),
    ),
)

用 bytes.Buffer 核对最终日志

测试不要只断言回调返回了 [hidden]。真正容易出错的是组字段、属性名大小写和 Handler 输出格式,因此直接检查编码后的内容更接近线上结果。

bytes.Buffer 接收 Go JSON 日志并核对 order_id 保留、token 和 card_no 隐藏的验收流程条
package slogredact

import (
    "bytes"
    "strings"
    "testing"
    "log/slog"
)

func TestLoggerRedactsNestedValues(t *testing.T) {
    var buf bytes.Buffer
    logger := NewLogger(&buf)
    logger.Info("order.created",
        slog.String("order_id", "O20260721001"),
        slog.Group("customer", slog.String("token", "bearer-abc-123")),
        slog.Group("payment", slog.String("card_no", "6222021234567890")),
    )

    got := buf.String()
    for _, secret := range []string{"bearer-abc-123", "6222021234567890"} {
        if strings.Contains(got, secret) {
            t.Fatalf("sensitive value leaked: %q", secret)
        }
    }
    for _, marker := range []string{"O20260721001", "[hidden]", "[card-hidden]"} {
        if !strings.Contains(got, marker) {
            t.Fatalf("missing marker %q in %s", marker, got)
        }
    }
}

运行 go test ./... 后,重点看两件事:敏感原文完全不出现,业务定位字段仍然存在。测试通过不代表所有日志调用都安全,所以还应搜索项目里的 slog. 调用,抽样检查异常分支和错误上下文。

接入生产采集前的三个边界

不要把 Value 当成普通字符串

如果日志里传入的是 slog.LogValuer 或结构化 Value,字段可能在 Handler 阶段才展开。优先让敏感对象实现自己的安全展示,公共 Handler 再做最后一道兜底。

规则要覆盖别名和大小写

调用方可能写 access_token、Authorization 或 mobile。可以把键名归一化后匹配,也可以建立项目统一的字段常量;不要只拦一个拼写。

隐藏规则要能回归

每新增一种敏感字段,就在测试表里补一条输入和期望标记。日志格式、采集器或 HandlerOptions 发生改动时,重新运行这组测试。

相关问题

ReplaceAttr 会不会改变普通字段?

回调返回原始 slog.Attr 即可保留普通字段;只有命中规则时才返回新的值。

为什么不在业务调用前手动删除 token?

手动处理容易漏掉异常分支和嵌套组。统一 Handler 能把保护逻辑收口,同时保留业务调用的可读性。

手机号应该全部隐藏吗?

取决于排查需求。示例保留前三位和后四位;如果日志权限较宽,建议改为完全隐藏,并在业务后台提供受控查询。

测试只检查字符串够不够?

它能发现最直接的泄漏。对关键项目还应把 JSON 解码成 map,递归检查键名和值,并在采集端做抽样复核。

验收清单

  • 生产和测试都通过同一个 ReplaceAttr 规则。
  • 顶层字段、嵌套组字段和大小写别名都有测试样例。
  • 输出中保留订单号等定位字段,但不出现 token、卡号原文。
  • 日志字段扩展后先补回归测试,再上线采集配置。
版本声明
本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
Java Stream mapMulti 怎么替代 flatMap:条件展开、空结果与分配边界Java Stream mapMulti 怎么替代 flatMap:条件展开、空结果与分配边界
上一篇
Java Stream mapMulti 怎么替代 flatMap:条件展开、空结果与分配边界
Go WebAssembly 怎么读写 localStorage:syscall/js 的边界、异常与加载检查
下一篇
Go WebAssembly 怎么读写 localStorage:syscall/js 的边界、异常与加载检查
查看更多
最新文章
查看更多
课程推荐
  • 前端进阶之JavaScript设计模式
    前端进阶之JavaScript设计模式
    设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
    543次学习
  • GO语言核心编程课程
    GO语言核心编程课程
    本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
    516次学习
  • 简单聊聊mysql8与网络通信
    简单聊聊mysql8与网络通信
    如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
    500次学习
  • JavaScript正则表达式基础与实战
    JavaScript正则表达式基础与实战
    在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
    487次学习
  • 从零制作响应式网站—Grid布局
    从零制作响应式网站—Grid布局
    本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
    485次学习
查看更多
AI推荐
  • PubMedQA数据集详解:生物医学问答基准、功能与应用指南
    PubMedQA
    深入了解PubMedQA生物医学问答数据集,涵盖其核心功能、使用方法及在临床决策、药物研发等场景的应用,助力提升NLP模型性能。
    211次使用
  • H2O EvalGPT:开源LLM大模型评估与排行榜工具
    H2O EvalGPT
    H2O EvalGPT是H2O.ai推出的开源LLM评估平台,提供详细的大模型性能排行榜、行业特定基准测试及A/B测试功能,助您快速选择最适合项目的高性能大语言模型。
    265次使用
  • LMArena是什么?伯克利AI模型评估平台使用指南与功能解析
    LMArena
    LMArena是加州大学伯克利分校推出的AI模型匿名评测平台。通过盲测投票机制,用户可对比不同大模型回答并生成实时排行榜,助力开发者优化模型及用户选择最佳AI工具。
    222次使用
  • 斯坦福HELM:大语言模型Holistic Evaluation整体评估框架详解
    HELM
    深入了解斯坦福推出的HELM(Holistic Evaluation of Language Models)大模型评测体系。本文解析其核心功能、安装配置步骤及应用场景,涵盖准确性、公平性、鲁棒性等多维度指标,助力开发者全面优化语言模型性能。
    208次使用
  • CMMLU中文大模型评估基准:功能、使用教程与应用场景解析
    CMMLU
    深入了解CMMLU中文评估基准,涵盖67个学科主题,提供数据集下载、Zero-shot/Five-shot评估方法及排行榜,助力优化中文语言模型性能。
    198次使用
微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议 和 隐私政策
返回登录
  • 重置密码