Sí, es posible que pueda contener información confidencial. Mucho depende de lo que consideres 'sensible'. La dirección IP 123.123.123.123 que accede a www.hotpron.xxx a las 7 pm del domingo no contiene información de identificación del usuario, pero puede ser extremadamente sensible para alguien.
El registro normal proporcionado por Apache solo se registrará
- variables GET
- cualquier cookie que incluya explícitamente en el formato de registro
También registrará los nombres de usuario utilizados para la autenticación por el servidor web (en lugar del código mismo) a través de los complementos mod_auth add. De nuevo, esto es configurable.
Y el registro de errores contendrá cualquier cosa que su aplicación elija para escribir.
Es posible hacer que registre las variables POST también usando (por ejemplo) mod_security, pero esto es más complicado.
En general, la mayoría de las personas consideraría una mala práctica pasar tokens de autenticación (nombres de usuario, contraseñas, identificadores de sesión) a través de variables GET.