Skip to content

DataCollection phase 0: scrub sensitive URL query parameters #5424

Description

@jamescrosswell

Part of #5420. Phase 0 — hardening pre-work, no new public API.

Query strings are captured unconditionally and unscrubbed today:

  • src/Sentry.AspNetCore/ScopeExtensions.cs:136scope.Request.QueryString = context.Request.QueryString
  • src/Sentry.AspNet/Internal/SystemWebRequestEventProcessor.cs:50

Apply the sensitive-terms denylist to query parameter values (keys preserved, values → [Filtered]; unparseable query string → [Filtered] wholesale). This is privacy hardening in its own right — an ?access_token=... or ?session_id=... currently reaches Sentry in clear text.

Depends on the denylist/filter utility issue.

Metadata

Metadata

Assignees

No one assigned

    Labels

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions