13장. 로그가 두 번째 유출 경로가 되지 않게 한다
password, token, session, 전체 주소·전화, 결제 원문, signed URL을 log하지 않는다. allowlist 기반 구조화 log를 쓰고 trace ID, actor ID의 비식별 내부 키, action, result, policy version을 남긴다. 보안 감사와 디버그 log의 목적·보관·접근을 나눈다.
마스킹은 최후 방어선이다. 가짜 secret fixture로 query·header·body·exception 경로를 test한다. 운영자가 민감정보 없이도 사고를 조사할 수 있도록 결정 근거와 자원 ID를 남긴다.