DevBento logoDevBento
Werkzeuge/HAR-Viewer/Sensible HAR-Felder

Sensible HAR-Felder

HAR-Dateien enthalten Cookies, Auth-Header und Token, die die Sicherheit gefährden. Was zu schwärzen ist und wie man vor dem Teilen bereinigt.

Verwandte Werkzeuge
jwtJWT Dekoder
Decode auth tokens in network logs
%20URL-Kodierer und HTML-Entitäten-Kodierer
Encode URLs from captured requests
{}JSON Formatierer und Validator
Werkzeug zum Formatieren, Minifizieren und Validieren von JSON Daten mit Syntaxhervorhebung und interaktiver Baumansicht. Erkennt Fehler sofort im Browser.

Was HAR-Dateien Erfassen

Eine HAR-Datei (HTTP Archive) ist ein JSON-Log jeder HTTP-Anfrage und -Antwort in einer Browsersitzung. Wenn Sie in Chrome DevTools eine HAR aufzeichnen, wird erfasst:

Die Datei ist nützlich zum Debuggen von Netzwerkproblemen. Sie ist auch eine vollständige Aufzeichnung jeder Anmeldeinformation, die Ihr Browser während der Aufzeichnungssitzung gesendet hat.

Die Felder, die Anmeldeinformationen Verraten

Der Cookie-Header in Anfragen enthält Sitzungs-Token, Auth-Cookies, CSRF-Token und Tracking-Identifikatoren. Sitzungs-Cookies sind besonders gefährlich, weil sie sofortigen Zugriff auf das Konto eines Benutzers gewähren.

{
  "name": "Cookie",
  "value": "session_id=abc123def456; csrf_token=xyz789; auth_token=eyJhbGc..."
}

Der Set-Cookie-Header in Antworten kann ebenfalls sensible Werte und Flags enthalten:

{
  "name": "Set-Cookie",
  "value": "session_id=abc123def456; Path=/; HttpOnly; Secure; SameSite=Strict"
}

Authorization-Header

Der Authorization-Header trägt Bearer-Token, Basic-Auth-Anmeldeinformationen und API-Schlüssel:

{
  "name": "Authorization",
  "value": "Bearer eyJhbGciOiJSUzI1NiIs..."
}
{
  "name": "Authorization",
  "value": "Basic dXNlcjpwYXNzd29yZA=="
}

Basic-Auth ist base64-kodiert, nicht verschlüsselt. Der dekodierte Wert ist user:password.

Anfrage-Body

POST- und PUT-Anfrage-Body enthalten häufig Anmeldeinformationen:

{
  "username": "admin@example.com",
  "password": "s3cr3t",
  "credit_card": "4111111111111111"
}

API-Antworten können ebenfalls sensible Daten im Body zurückgeben:

{
  "access_token": "eyJhbGciOiJSUzI1NiIs...",
  "refresh_token": "dGhpcyBpcyBhIHJlZnJlc2ggdG9rZW4",
  "user": {
    "email": "admin@example.com",
    "ssn": "123-45-6789"
  }
}

Query-Parameter

URLs mit Token in Query-Strings erscheinen in HAR-Dateien:

https://api.example.com/auth/callback?code=abc123&state=xyz789&redirect_uri=https://app.example.com

Autorisierungscodes und State-Parameter in OAuth-Flüssen sind sensibel. Sie können wiederverwendet werden, um den Authentifizierungsfluss abzuschließen.

Der Okta-Breach: Ein Reales Beispiel

Im Oktober 2023 gab Okta bekannt, dass ein Angreifer Zugriff auf HAR-Dateien aus Okta-Support-Sitzungen erlangt hatte. Die HAR-Dateien enthielten Sitzungs-Token, die der Angreifer verwendete, um auf Kundentenants zuzugreifen.

Wie man HAR-Dateien Schwärzt

Automatisierte Schwärzung

Das HAR Viewer Tool kann hervorheben, welche Felder wahrscheinlich sensible Daten enthalten. Achten Sie auf:

Manuelle Schwärzung

Öffnen Sie die HAR-Datei in einem Texteditor und ersetzen Sie sensible Werte:

// Vorher
{
  "name": "Authorization",
  "value": "Bearer eyJhbGciOiJSUzI1NiIs..."
}

// Nachher
{
  "name": "Authorization",
  "value": "Bearer [REDACTED]"
}

Für Cookies ersetzen Sie den gesamten Wert:

{
  "name": "Cookie",
  "value": "[REDACTED]"
}

Skriptbasierte Schwärzung

Für wiederholte Bereinigung schreiben Sie ein Skript:

import json

SENSITIVE_HEADERS = {"authorization", "cookie", "set-cookie", "proxy-authorization"}
SENSITIVE_QUERY_PARAMS = {"code", "token", "state", "session", "key", "secret"}

def sanitize_har(har_path):
    with open(har_path) as f:
        har = json.load(f)

    for entry in har["log"]["entries"]:
        # Anfrage-Header schwärzen
        for header in entry["request"]["headers"]:
            if header["name"].lower() in SENSITIVE_HEADERS:
                header["value"] = "[REDACTED]"

        # Antwort-Header schwärzen
        for header in entry["response"]["headers"]:
            if header["name"].lower() in SENSITIVE_HEADERS:
                header["value"] = "[REDACTED]"

        # Sensible Query-Parameter schwärzen
        if "queryString" in entry["request"]:
            for param in entry["request"]["queryString"]:
                if param["name"].lower() in SENSITIVE_QUERY_PARAMS:
                    param["value"] = "[REDACTED]"

    return har

Vor dem Teilen einer HAR-Datei

Checkliste:

  1. Nach Authorization-Headern suchen und schwärzen
  2. Nach Cookie-Headern suchen und schwärzen
  3. Nach Set-Cookie-Antwort-Headern suchen und schwärzen
  4. Query-Parameter auf Token, Codes und Sitzungs-Identifikatoren prüfen
  5. Anfrage- und Antwort-Body auf Passwörter, Token und PII scannen
  6. HAR Viewer verwenden, um die Datei vor dem Teilen zu laden und zu prüfen
  7. Überprüfen, dass keine Anmeldeinformationen übrig bleiben, indem nach gängigen Mustern gesucht wird (Bearer, eyJ, password, secret, token)
🔒

Nothing you paste leaves this tab. Every tool runs entirely in your browser — no upload, no server, no account.

© 2026 devbento.dev · lokal entwickeltChangelog