跳至主要內容

3 篇文章 含有標籤「guardrails」

檢視所有標籤

事件報告:Guardrail 記錄將秘密標頭暴露於 spend logs 和 traces 中

LiteLLM Team
LiteLLM Core Team

日期: 2026 年 3 月 18 日 持續時間: 不明 嚴重性:狀態: 已修復

摘要

當自訂 guardrail 傳回完整的 LiteLLM request/data dictionary 時,LiteLLM 記錄的 guardrail 回應可能包含 secret_fields.raw_headers,其中包括含有 API 金鑰或其他憑證的明文 Authorization 標頭。

這些資訊接著可能傳播到會消耗 guardrail 中繼資料的記錄與可觀測性表面,包括:

  • LiteLLM UI 中的 spend logs: 對可存取 spend-log 資料的管理員可見
  • OpenTelemetry traces: 對任何可存取相關 telemetry 後端的人可見

LLM 呼叫、proxy 路由,以及提供者執行都不會因這個 bug 而被阻擋。影響是敏感請求標頭在可觀測性與記錄路徑中被暴露。