התלמוד של המפתחהתלמוד של המפתח

מסכת פיתוח מאובטח

מסכת הלוגים

2 הלכות

א

מה אסור ללוג

הכותב ללוג שם משתמש — עוון. הכותב ללוג סיסמא — עוון חמור. הכותב ללוג מספר כרטיס אשראי "כדי לדבג בעיה" — עובר על חוק, על הלכה, ועל שכל ישר, ויצפה לשמוע מה-PCI לא לפני זמנו.

אמר רב פפא: ראיתי לוגים שכתבו בהם "user logged in: moshe@example.com password: 12345". שאלתי: מדוע? אמרו: לדבג בעיות התחברות. אמרתי: ועכשיו כל מי שקורא את הלוגים יודע את הסיסמא של משה. אמרו: הלוגים מוגנים. אמרתי: כמה מוגנים? שתקו.

ב

מה מותר ללוג

ללוג נכתבים: מה קרה, מתי קרה, ומי עשה — ללא פרטים מזהים. ואם צריך לדבג — תשתמש בסביבת פיתוח עם דאטה מזויפת.

ואם אמרת "אין לי זמן לייצר דאטה מזויפת" — יש לך זמן כשיבוא הבקר מהרגולטור. שכן רגולטור שבא לבקר — מביא איתו שאלות על לוגים, ולא מקבל "לא היה לנו זמן" כתשובה.