Pyramid框架中过滤PII数据:如何隐藏请求体避免被日志记录?
在Pyramid中隐藏请求体避免日志记录的正确方法
你之前的过滤器方案没生效,主要是两个小问题:一是错误地替换了整个record对象(它是个LogRecord实例,不是普通字符串),二是可能没把过滤器加到正确的Logger实例上。咱们来一步步修正:
1. 编写正确的日志过滤器
过滤器的核心是修改LogRecord对象的日志内容,而不是替换整个对象。如果Pyramid在解析请求体时会输出类似parsing request body: {请求体内容}的日志,你可以这样写过滤器,把敏感的请求体内容替换成模糊值:
import logging class RequestBodyObfuscatorFilter(logging.Filter): def filter(self, record): # 检查当前日志是否和请求体解析相关 log_message = record.getMessage() if 'parsing request body' in log_message: # 替换请求体内容为模糊标识 # 假设请求体是日志消息里的第一个参数,可根据实际情况调整 record.msg = record.msg.replace(record.args[0], '[OBFUSCATED REQUEST BODY]') # 清空args避免原始内容被意外输出 record.args = () # 返回True表示保留这条日志(如果想直接丢弃,返回False即可) return True
如果你的场景是直接不想记录这类日志,也可以简化成:
class RequestBodyFilter(logging.Filter): def filter(self, record): # 返回False就会过滤掉包含请求体解析的日志 return not 'parsing request body' in record.getMessage()
2. 将过滤器添加到正确的Logger实例
你的.ini配置里定义了qualname = api的logger,所以要获取这个特定的logger,而不是默认的root logger。在Pyramid应用的初始化代码(比如main函数)里添加过滤器:
from pyramid.config import Configurator import logging def main(global_config, **settings): config = Configurator(settings=settings) # 获取配置文件里定义的api logger api_logger = logging.getLogger('api') # 给这个logger添加我们的过滤器 api_logger.addFilter(RequestBodyObfuscatorFilter()) # 其他应用配置(路由、扫描视图等) config.scan() return config.make_wsgi_app()
3. 验证效果
启动应用后,当有请求触发请求体解析日志时,你会看到日志里的请求体已经被替换成[OBFUSCATED REQUEST BODY],或者这类日志直接被过滤掉了。
为什么之前的方法不生效?
你之前的代码里record = "Obfuscated record"是无效的——日志系统只会使用传入的LogRecord对象,你替换变量引用不会改变原对象的内容。必须直接修改record的msg、args等属性才能改变最终输出的日志内容。
内容的提问来源于stack exchange,提问作者Atef Arfaoui
相关产品推荐
相关产品推荐

