ログ・HARの機密情報マスキング
ログファイルやHAR(ブラウザの通信記録)に含まれるCookie、Authorizationヘッダー、トークン、APIキー、メールアドレス、IPアドレスなどの機密情報を検出して伏せ字にし、ダウンロードできるツールです。マスキング対象は自由に選択でき、すべてブラウザ内で処理されます。
自動検出にはパターンによる限界があります。共有する前に、マスキング結果に機密情報が残っていないか必ず目視で確認してください。
使い方
- ログやHAR(JSON)を貼り付けるか、「ファイルを開く」またはドラッグ&ドロップでファイルを読み込みます。
- 「マスキング対象」で、伏せたい情報の種類(Cookie・認証ヘッダー・トークン・メールアドレス・IPアドレス・任意の文字列)を選びます。各項目には検出件数が表示されます。
- 「伏せ字の形式」で、同じ値に同じ番号を振るラベル形式([EMAIL_1] など)か、単純な伏せ字(****)かを選びます。
- 結果を確認し、「ダウンロード」または「クリップボードへコピー」で保存します。共有する前に、機密情報が残っていないか目視でも確認してください。
このツールについて
不具合の調査やサポートへの問い合わせでは、ログファイルやHARファイルを共有する場面がよくあります。しかし、これらのファイルにはセッションCookieや認証トークン、APIキーといった、第三者に渡るとアカウントを乗っ取られるおそれのある情報や、メールアドレス・IPアドレスなどの個人情報が含まれていることがあります。このツールは、共有前にそれらを自動で検出して伏せ字にします。
HARやJSONを入力した場合は構造を解析し、headers・cookies・queryStringなどの項目名に基づいて値を正確に伏せたうえで、URLやレスポンス本文などの文字列にもパターン検出を適用します。テキストのログでは「Cookie:」「Authorization:」のようなヘッダー行、JWT、主要サービスのAPIキー、token=… や "password": … のような項目を検出します。ラベル形式では同じ値に同じ番号を振るため、伏せたあとでも「同じユーザー」「同じトークン」の関係を追跡できます。
マスキング前のデータがブラウザの外へ送信されることはありません。ただし、パターンによる自動検出には限界があるため、独自形式のIDや本文中の個人名などは「任意の文字列」で指定し、共有前には必ず結果を目視で確認してください。
よくある質問
マスキング後のHARは、HARビューアーで開けますか?
開けます。HARやJSONは構造を保ったまま値だけを置き換え、インデント付きのJSONとして出力するため、ブラウザの開発者ツールやHARアナライザーでそのまま読み込めます。
「ラベル付き」と「伏せ字」の違いは何ですか?
「ラベル付き」は [EMAIL_1] や [TOKEN_2] のように種類と番号で置き換え、同じ値には同じ番号を振ります。どのリクエストが同じトークンを使っているかなどを伏せたまま追跡したい場合に便利です。「伏せ字」はすべて **** に置き換えます。
バージョン番号がIPアドレスとして伏せられてしまいます。
「1.2.3.4」のように4つの数字をドットで区切った文字列はIPv4アドレスと区別できないため、伏せられることがあります。不要な場合は「IPアドレス」のチェックを外してください。
ファイルはサーバーにアップロードされますか?
アップロードされません。ファイルの読み込みからマスキング、ダウンロードまで、すべてブラウザ内で処理されます。