本文介绍使用CodeQL检测开源电商系统shopizer日志中的PII(个人敏感信息)泄露。通过定义敏感字段(如email、phone、creditCard)为数据源,以slf4j日志输出为汇聚点,构建污点追踪查询,并展示路径显示及通过重写isSanitizer排除无害化处理(如mask方法)以减少误报,最终总结出确定源、汇、追踪及优化的检测流程。
完成下面两步后,将自动完成登录并继续当前操作。