aws-waf-traffic-log-destination

WAF logs can capture HTTP headers, cookies, query strings, and request metadata unless sensitive fields are redacted.

awscritical service: aws:waf emits ContainsCredential

Where it sits

locationKinesis Firehose/S3/CloudWatch WAF log record
location kindlog_field
data kindscredential password api_key bearer_token session_token pii sensitive_data
emits edgeContainsCredential
serviceWAF/Shield (aws:waf)

Collection recipe

access modeindirect_destination
operationGetLoggingConfiguration then destination read
response pathdestination log record
encodingjson
params{"ResourceArn": "\u003cweb-acl-arn\u003e"}

Required permissions

wafv2:GetLoggingConfiguration

References

move · open · esc close