Skip to content

Implementar redaction policy (Node+Python): denylist + allowlist + testes anti-PII #7

Description

@4lessandrodev

Visão geral

Criar a camada de segurança que impede vazamentos acidentais (PII, headers sensíveis) em logs e telemetria.

Contexto

OpenAudit é um projeto sensível. Um vazamento de dados em logs (q bruto, CPF, headers) cria risco jurídico e reputacional. Redaction precisa ser default-on e testado.

Descrição

Criar uma policy explícita e implementações em Node e Python.

Node:

  • Implementar redaction por paths comuns:
    • req.query.q
    • req.headers.authorization, req.headers.cookie
    • quaisquer keys como cpf, documento, token, password

Python:

  • Filtrar payloads que contenham keys sensíveis.

Adicionar allowlist (opcional):

  • permitir apenas keys seguras no data para eventos críticos.

Adicionar testes:

  • garantir que q bruto nunca aparece nos logs
  • garantir que headers sensíveis nunca aparecem
  • garantir que chaves 'cpf' são removidas/mascaradas se surgirem

Impacto

Reduz risco de vazamento e aumenta defensabilidade do projeto. Sem isso, qualquer integração pode virar passivo.

Referências

Definição de pronto

  • Redaction implementada em Node e Python
  • Testes anti-PII passando
  • Docs descrevem o que é removido/mascarado
  • Default-on confirmado

Tags

  • priority:high
  • type:feature
  • area:security
  • area:observability
  • area:tests

Metadata

Metadata

Assignees

No one assigned

    Type

    Projects

    Status
    Backlog

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions