T2.04.3Safe error abstraction with support correlation设计研究

不暴露技术内部细节

别名: 错误抽象层 · 安全信息披露 · 公开参考编号

概念解释

带支持关联的安全错误抽象(safe error abstraction with support correlation)把堆栈、查询、路径、内部服务名、策略细节和原始原因码留在受控诊断层,在用户层显示安全、可理解的状态与行动。必要时保留无敏感语义的公开 reference ID,让用户与客服指向同一次事件;编号是关联凭据,不是原因解释,也不应暴露账户、资源或安全规则。

机制

原始异常既增加认知噪声,也可能泄漏架构和可利用条件。完全抹掉诊断关联又会让客服无法定位事件,用户只得重复叙述。映射层以内部原因码选择公开消息,将详细遥测留在权限受控日志,并用间接 reference ID 连接两层。未知错误仍必须落到经过审核的安全状态,而不是透传 message 字段或猜测具体原因。

怎么研究

绘制后端、SDK、前端、本地化、通知和客服之间的错误数据流,注入已知、未知、降级及攻击性输入,检查最终渲染与日志。让用户验证消息是否足以恢复,让支持人员仅凭 reference ID 在授权范围内定位事件;安全人员审查编号可枚举性、敏感语义、保留期和访问日志。不要通过公开生产错误收集攻击证据。

边界

开发者 API、CLI 和运维工具可向获授权受众提供更多技术详情,但仍不应泄漏秘密、凭据或跨租户数据。诊断包需显式同意和脱敏,不能假设“高级用户”即可看到全部。安全消息可以隐藏可被利用的阈值和判定规则,同时仍说明请求未完成、数据状态和可行支持路径。公开编号也不应被当成认证凭证。

怎么落地

  • 建立内部原因码→公开 message key→安全恢复动作的映射,原始异常只进受控遥测;未知码触发告警并显示审核兜底。
  • 生成独立、无业务语义、不可用于访问资源的 reference ID,允许复制;客服查询受授权、限速、保留和审计控制。
  • 在 CI 与运行时扫描堆栈、路径、SQL、服务名、token、策略原因和未解析本地化键,覆盖 toast、邮件、状态页和 fallback。
  • 以故障演练验证两端:用户不需内部细节即可行动,支持能关联事件;发现泄漏时修供应链映射,不只遮掉单页字符串。

延伸

  • 同组T2.04.1 说明发生了什么、为什么、怎么办 · T2.04.2 不把责任归于用户 · T2.04.4 不用玩笑消解真实损失 · T2.04.5 同类错误的措辞需一致
  • 相邻T1.05.3 内部代号不得进入用户界面 · T3.04.2 多渠道内容需要单一事实来源
  • 站内检索safe error disclosure · reference ID · support correlation

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/T2.04.3