extractおよびonExtractNoMatch、JWTトークン用のdecode: "jwt"(およびmaskClaims)、AWS SigV4再署名用のawsPairs/sigv4が利用できるようになります。これらを使用するには、network.tlsTerminateが有効であり、かつユーザー設定、管理者管理設定、または--settingsフラグでのみ指定されている必要があります。英語原文を表示
extract and onExtractNoMatch for structured env values, decode: "jwt" with maskClaims for JWT-aware masking, and awsPairs/sigv4 for AWS SigV4 re-signing; these need network.tlsTerminate and are honored only from user, managed, or --settings settings変更前
サンドボックス環境でパスワードやAPIトークンなどの秘匿情報を保護する際、環境変数を完全に隠す(deny)とツールが動作しなくなり、単純に値を置換するだけの通常のマスキングではJWTのペイロード内部の特定のクレームだけを隠したり、AWS SigV4署名を保ちつつ再署名したりする高度な保護ができませんでした。
変更後
正規表現を用いて構造化ファイルから特定トークンだけを切り出すextractや、JWTをデコードして特定のクレーム値を隠す仕組み、さらにはプロキシ経由でAWS SigV4リクエストを書き換えて再署名する高度なセキュリティオプションが導入されます。これらはリポジトリ内の個別設定ファイルからは設定できず、ユーザーがコントロールする信頼された設定ソースからのみ有効化されます。
ユーザーへの恩恵
ツールに必要な認証情報の利便性を損なうことなく、認証ファイルやトークン内の本当に保護すべき重要な情報だけを確実に隠蔽または安全に中継できるようになります。