Если я вас правильно понимаю ... что ваше приложение hibernate выполняет вызовы (прямо или косвенно) одной из функций регистратора (отладка, предупреждение, ошибка, информация и т. Д.) И передает имя пользователя / пароль в качестве параметров ...
Затем, ДА, абсолютно log4j можно настроить для печати uname & pass. И, ДА, вы можете «установить регистратор в log4j.»
Более того, сделать это было бы довольно легко. Вы можете изменить корневой регистратор для отображения всех вызовов журналирования во всем приложении (включая библиотеки).
Суть в том, что если uname / pass установлены в коде, в простом тексте, получить его очень просто (log4j не единственный способ), даже без доступа к исходным * .java файлам.