登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  Golang >  Go教程

Go log/slog替换Handler实现敏感字段脱敏的方案

来源:17golang原创

时间:2026-09-20 15:38:38 415浏览 收藏

Go 的 log/slog 已经把日志记录和输出处理拆开:业务代码调用 slog.Logger,真正决定属性如何落盘的是 slog.Handler。因此,敏感字段脱敏最稳妥的落点不是在每个业务调用处手工改值,而是在 Handler 边界统一处理。

官方文档:https://pkg.go.dev/log/slog

要点速览
  • 用包装 Handler 复制 Record,再递归改写属性。
  • WithAttrsWithGroup 必须一起覆盖,否则预绑定字段可能绕过策略。
  • 按字段名脱敏适合通用基础设施,复杂对象仍要在业务边界显式控制。

在 Handler 边界统一过滤敏感字段

先把策略范围说清楚:示例只按属性名匹配 passwordtokenauthorizationemail,命中后写入固定的 [REDACTED]。普通字段保留原值,嵌套分组递归处理。这样做的价值是调用方仍然可以使用原始字段名,脱敏规则集中在一个地方。

Go log/slog中Logger、Handler、Record与JSONHandler之间的敏感字段脱敏边界说明图
图1:Handler 脱敏边界说明图,业务日志先进入 Record 属性策略,再交给 JSONHandler 输出。

复制 Record 后递归改写 slog.Attr

Handle 收到的 Record 不宜直接追加或覆盖属性。官方文档提醒,Record 内部属性带有隐藏状态;下面用 NewRecord 创建一个新记录,只把处理后的属性加入其中。

package main

import (
	"context"
	"log/slog"
	"os"
	"strings"
)

// redactHandler 只负责改写属性,具体的 JSON/Text 格式仍交给下游 Handler。
type redactHandler struct {
	next slog.Handler
}

func newRedactHandler(next slog.Handler) slog.Handler {
	return &redactHandler{next: next}
}

// Enabled 直接沿用下游级别判断,避免改变原 Handler 的过滤策略。
func (h *redactHandler) Enabled(ctx context.Context, level slog.Level) bool {
	return h.next.Enabled(ctx, level)
}

// Handle 构造新 Record,避免修改调用方持有的原始记录。
func (h *redactHandler) Handle(ctx context.Context, r slog.Record) error {
	clean := slog.NewRecord(r.Time, r.Level, r.Message, r.PC)
	r.Attrs(func(a slog.Attr) bool {
		clean.AddAttrs(redactAttr(a))
		return true
	})
	return h.next.Handle(ctx, clean)
}

// redactAttr 递归进入 Group,并按键名替换叶子属性。
func redactAttr(a slog.Attr) slog.Attr {
	v := a.Value.Resolve()
	if v.Kind() == slog.KindGroup {
		children := v.Group()
		for i := range children {
			children[i] = redactAttr(children[i])
		}
		a.Value = slog.GroupValue(children...)
		return a
	}
	if sensitiveKey(a.Key) {
		return slog.String(a.Key, "[REDACTED]")
	}
	a.Value = v
	return a
}

// sensitiveKey 用小写比较,兼容业务侧常见的大小写写法。
func sensitiveKey(key string) bool {
	switch strings.ToLower(key) {
	case "password", "token", "authorization", "email":
		return true
	default:
		return false
	}
}

// redactAttrs 处理 Logger.With 预绑定的属性,防止它们绕过脱敏层。
func redactAttrs(attrs []slog.Attr) []slog.Attr {
	clean := make([]slog.Attr, len(attrs))
	for i, a := range attrs {
		clean[i] = redactAttr(a)
	}
	return clean
}

// WithAttrs 和 WithGroup 保持 Handler 的结构化日志语义。
func (h *redactHandler) WithAttrs(attrs []slog.Attr) slog.Handler {
	return &redactHandler{next: h.next.WithAttrs(redactAttrs(attrs))}
}

func (h *redactHandler) WithGroup(name string) slog.Handler {
	return &redactHandler{next: h.next.WithGroup(name)}
}

func main() {
	base := slog.NewJSONHandler(os.Stdout, nil)
	logger := slog.New(newRedactHandler(base))
	logger = logger.With(slog.String("service", "billing"))
	logger.Info("login", "email", "alice@example.com", "token", "abc123", slog.Group("user", "password", "p@ss"))
}

这里的包装层不关心最终是 JSON 还是文本格式,只处理 slog.Attr。如果日志经过 Logger.With,属性会先进入 WithAttrs;如果调用中出现 slog.GroupredactAttr 会继续向下递归。

WithAttrs 与嵌套 Group 要走同一条策略

最容易漏掉的是“提前绑定”的字段。例如服务名、租户邮箱或请求令牌经常写在 logger.With(...) 中。只在 Handle 遍历当前 Record,会漏掉已经被下游 Handler 缓存的属性,所以 WithAttrs 必须先调用 redactAttrs,再把清洗后的属性交给下游。

Go log/slog中WithAttrs、WithGroup、GroupValue和redactAttr汇合到JSONHandler的结构说明图
图2:WithAttrs 与嵌套 Group 的结构说明图,预绑定字段和记录字段都经过同一套 redactAttr 策略。

WithGroup 本身只改变属性的分组路径,不应在包装层擅自重排字段。真正的敏感值仍由组内的 redactAttr 递归判断。示例输出的关键部分应类似下面这样,普通字段保留,敏感字段被替换:

{"level":"INFO","msg":"login","service":"billing","email":"[REDACTED]","token":"[REDACTED]","user":{"password":"[REDACTED]"}}

参数选择与实现边界

场景建议原因
只使用 JSONHandler 或 TextHandler优先考虑 HandlerOptions.ReplaceAttr代码更短,官方 Handler 已负责遍历属性
需要统一覆盖 WithAttrs、嵌套 Group 或多种下游 Handler使用包装 Handler可以在 Handle、WithAttrs、WithGroup 三处保持同一策略
值是任意对象、错误或自定义 LogValuer规定允许记录的字段和类型按键名替换不能保证未知对象内部没有隐私数据

如果采用 ReplaceAttr,回调收到的普通属性值已经解析,返回零值 Attr 可以丢弃字段;它不会直接为 Group 回调,而是分别处理组内属性。若策略需要看业务对象内部结构,建议在业务边界先转换成明确的安全 DTO,再交给日志层。

常见问题

只实现 Handle 能不能完成脱敏?

不能保证。Logger.With 产生的预绑定属性会走 WithAttrs,只遍历当前 Record 可能遗漏它们。

为什么不直接修改传入的 Record?

Record 含有间接引用的属性状态,直接修改可能影响原记录或其他处理逻辑。构造新 Record 更容易保持边界清晰。

把 token 放进日志后还能恢复原值吗?

不能。脱敏输出只保留占位符;需要关联请求时记录不可逆的短标识或审计 ID,不要把原始密钥放到日志中。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>