Hierarquia
rrweb (motor de gravação) trabalha com 3 níveis. Atlas expõe todos via config + classes CSS:Classes CSS Atlas
Adicione no HTML do operador para ativar masking sem mexer no config JS:Proteções hardcoded
Não podem ser desabilitadas por config. O recorder verifica cada<input>
em runtime:
- Inputs de senha:
<input type="password">sempre mascarado, independente de nome ou classe. - Cartão de crédito: campos com
autocompletecomeçando emcc-ou nome contendocreditCard,cardNumber,cardnum,cvv,cvc,csc. - Documentos BR:
cpf,cnpj,document_number. - Documentos US:
ssn,security_code. - Geral:
current-password,new-passwordvia autocomplete.
_, -, .) para
espaço — user_ssn, CardNumber, document-number são todos detectados.
Configuração recomendada (iGaming)
Como auditar
O que NÃO é capturado (mesmo sem config)
- password inputs (sempre hardcoded)
<input type="file">content — apenas filename é registrado- Request bodies e headers (a menos que
network.recordBody: true, opt-in) Authorization/Cookieheaders (hardcoded blocklist)- Query params sensíveis em URLs (
token,access_token,cpf, etc) — veja Network & Console
Próximos passos
Triggers
Gravar SÓ sessões críticas com
urlMatchRegex ou eventMatch.Network & Console
Política metric-only + scrubURL.