ඔබේ යෙදුමේ ලොග් ගොනු අදාල නොවන රහස් තොරතුරු 24 විවිධ භාෂාවලින් ලිඛිතව ලෝක පුරා පවතින SaaS සේවා වලට ගොඩක් පිටපතක් වශයෙන් ගොඩවී ඇත. ඒක තේරුම් ගැනීමට කෙනෙකුට කාලය ගත වන්නේ නැත, නමුත් එම රහස් ගෝලීය ආකාරයෙන් හෙළිවෙයි.
සාමාන්යයෙන් වැඩිදුර පරීක්ෂණයක් නොකර, සංවර්ධකයෙක් logger.info({ user }, "login ok") වැනි කේතයක් ලියයි. එම විට පරිශීලකගේ සෙෂන් ටෝකනය, API යතුර හෝ AWS යතුර වැනි සංවේදනීය තොරතුරු ලොග් එකට ඇතුළත් වේ. ඒ ලොග් එක Log Aggregator, Error Tracker, තෙවන පාර්ශව SaaS සපයන්නන් තුනකටත් නිරන්තරයෙන් පිටපත් කරයි.
රහස් තොරතුරු සුරක්ෂිත කිරීමට සාමාන්යයෙන් redaction path list (උදා: req.headers.authorization, user.password) භාවිතා කරයි. නමුත් රහස් එක note ක්ෂේත්රයේ, තුර්කි භාෂාවේ şifrə ලෙස හෝ stack trace තුළ පවතී නම්, නාම ලැයිස්තුව ඒවා පසුබැසීමට නොහැක. එබැවින් අන්තර්ගතයම පරීක්ෂා කරන නව විසඳුමක් අවශ්යයි.
එම අවශ්යතාවයට පිළිතුර ලෙස flare‑redact නමින් නව පුස්තකාලයක් හඳුන්වා දෙන ලදී. එය Rule 1 – “ඔබට සත්යාපනය කළ නොහැකි නම්, එය සලකුණු නොකරන්න” යන න්යාය මත පදනම්ව, 16‑අංක ලේඛන, IBAN, Aadhaar, NIR වැනි සංඛ්යාත්මක හැඳුනුම් පද්ධති සඳහා checksum පරීක්ෂා කරයි. ඒ වෙනුවට sk‑ant‑…, ghp_… වැනි ටෝකන් ආකෘතිවලට අධි-අනුවර්තනයක් ලබා false positives ඉතා අඩු කරයි. පළමු අනුවාදය 75 ක් පමණ හඳුනාගැනීම් සමඟ පැමිණේ.
Rule 2 අනුව, රෙඩෙක්ටරය හැම විටම ප්රතිපත්තිකාරක (attacker‑influenced) පෙළකට යෙදෙයි. ඒ නිසා ReDoS අවදානමක් සැලකිල්ලට ගනිමින්, සියලු රෙග්ඝුලර් එක්ස්ප්රෙෂන් සීමාකාරක (bounded quantifier) භාවිතා කරයි. පුස්තකාලයේ රන් ටයිම් අවලම්බ නොමැති අතර, SHA‑256/HMAC ක්රමලේඛන GitHub Actions තුළ නිර්මාණය කර, npm හි provenance‑signed වශයෙන් ප්රකාශිත වේ.
Rule 3 LLM (Large Language Model) ප්රෝම්ප්ට් වල රහස් තොරතුරු ලිඛිතව පෙනෙන්නේ නැත. flare‑redact wrapOpenAI මගින් ප්රෝම්ප්ට් පෙර රෙඩෙක්ට් කර, ප්රතිචාරය ආපසු ලබාදීදී HMAC‑ආශ්රිත placeholder භාවිතයෙන් මුල් රහස් අගය ප්රතිස්ථාපනය කරයි. එම placeholder ගබඩා කර ඇති vault එක AES‑256‑GCM සමඟ ආරක්ෂිතව ගබඩා කරයි.
ලයිබ්රරිය එක GitHub සංවිධානයකට මාරු කිරීමේදී npm provenance පරීක්ෂණය වැරදි URL එකක් හේතුවෙන් අසාර්ථක වුණා. ඒත් මෙම සිදුවීම provenance ක්රමය කෙතරම් කාර්යක්ෂමද කියා පෙන්වයි – රෙපොසිටරිය වෙනස් වුවත්, අක්රමික හෝ අපරාධකාරී මාරුකිරීම් වැලැක්වීමට හැකි වේ. npm publish --provenance භාවිතයෙන් ඔබේ පැකේජයන් නිරවද්යව සනාථ කරගත හැක.
ඉතා සරලව පරික්ෂා කිරීමට npm install flare-redact ක්රියාත්මක කර, පහත ආදර්ශය වැනි පරිදි භාවිතා කරන්න:
import { redact } from 'flare-redact';
redact('User [email protected] paid with 4242 4242 4242 4242');
// → 'User a***@*** paid with **** **** **** 4242'
මෙම පුස්තකාලය MIT බලපත්රය යටතේ, TypeScript, Node 20+ සහ බ්රවුසර/Edge සඳහා අනුකූල වේ. ඔබට false positive එකක් හමු වුවහොත්, GitHub issue එකක් විවෘත කර නව හඳුනාගැනීම් එකතු කරගත හැක.
ශ්රී ලංකාවට ඇති වැදගත්කම
- විකාශකයන් – බහුභාෂා ලොග් වල රහස් හඳුනාගැනීමට ස්වයංක්රිය මෙවලමක් ලබා ගනිමින්, අධිකරණ පරීක්ෂණ හෝ නීතිමය ගැටළු වලින් වැළකී සිටිය හැක.
- විද්යාලීය සිසුන් – DevOps, Cloud, AI වැනි නව තාක්ෂණයන්ගේ ආරක්ෂණ අවශ්යතා ගැන ප්රායෝගික උදාහරණයක් ලෙස ඉගෙන ගත හැක.
- ව්යාපාර – ලොග් රහස් හෙළිවීමෙන් සිදුවන නාස්ති වියදම අඩු කර, SaaS සැපයුම්කරුවන් සමඟ විශ්වාසය තබා ගත හැක.
ලොග් රහස් හෙළිවීමේ ගැටලුව තවත් දිගුකාලීන ප්රශ්නයක් නොව, තාක්ෂණික සමාජයක් ලෙස අපට දැනුම, මෙවලම්, ප්රතිපත්ති තුළින් නව විසඳුම් ගොඩනඟා ගැනීමට අවස්ථාවක් වේ. Flare‑Redact ඔබේ පද්ධතියේ ආරක්ෂාව ඉහළ නැංවීමට අදම පරීක්ෂා කරන්න.