fix(security): P0 - JWT密钥强制环境变量 + 日志敏感信息过滤 #8
Reference in New Issue
Block a user
Delete Branch "fix/security-p0-jwt-logging"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
安全修复 P0
P0-1: JWT 密钥硬编码默认值 ✅
修复内容:
apps/api/app/config.py: JWT_SECRET_KEY 从硬编码默认值改为Optional[str] = None,通过 Pydanticfield_validator强制校验环境变量是否设置,且拒绝已知的 insecure 默认值packages/domain/auth/jwt_service.py: JWTConfig 不再允许无参数实例化,必须通过构造函数传入有效的 secret_key安全效果: 生产环境如果不设置 JWT_SECRET_KEY 环境变量,应用将拒绝启动。
P0-2: 日志记录敏感信息 ✅
修复内容:
apps/api/app/middleware/logging.py: 添加filter_sensitive_params()函数,过滤 query string 中的敏感参数(password, token, secret, key, authorization 等)安全效果: 日志中敏感参数的值被替换为
***,不会被明文记录。本修复包含安全相关的代码变更,建议尽快 review 并合并。