bütün mətnlogin fayl tipi jurnalı

bütün mətn:login filetype:log – Açıqlanmış Qeydlərin Etimadnamələri Necə Sızır

Axtarış motorları məzmunu indeksləşdirmək üçün yaradılıb. Lakin, hücum edənlər səhvlərinizi indeksləşdirmək üçün onlardan istifadə edirlər. bütün mətn:login fayl növü:log zərərsiz görünə bilər. Əslində, bu, identifikasiya axınları, etimadnamələr, tokenlər və daxili infrastruktur məlumatlarını ehtiva edən açıq jurnal fayllarını aşkar etməyin ən sadə yollarından biridir.

Əgər Google bu qeydləri görə bilirsə, təcavüzkarlar da görə bilərlər. İndeksləndikdən sonra ifşa qaçılmaz olur. Üstəlik, etimadnamələr ictimaiyyətə açıq olan faylda göründükdə, oğurluq artıq baş vermiş olur.

1. Niyə allintext:login filetype:log Göründüyündən Daha Təhlükəlidir

Google axmaqlığı, axtarış motorları tərəfindən indekslənmiş həssas və ya səhv konfiqurasiya edilmiş məzmunu tapmaq üçün qabaqcıl operatorlardan istifadə edən bir axtarış sorğusudur. Bu, Google-dan istifadə etmir. Bunun əvəzinə, ifşanızdan istifadə edir.

Bu sorğu iki operatoru birləşdirir:

  • bütün mətn: bütün terminlərin əsas mətndə göründüyü səhifələri qaytarır
  • fayl növü:log nəticələri məhdudlaşdırır .log faylları

Buna görə:

Mənası: “Söz ehtiva edən jurnal fayllarını mənə göstər login".

İlk baxışdan bu, əhəmiyyətsiz görünür, lakin praktikada tez-tez belə bir nəticəyə gəlir:

  • İctimaiyyətə açıq veb server qeydləri
  • CI/CD qeydlər artefakt kimi yükləndi
  • Təsadüfən hata qeydləri commitdepolara göndərildi
  • Sadə mətn etimadnamələri ilə tətbiq qeydləri

Bu, axtarış motoru xətası deyil. Əksinə, bu, bir məlumatların açıqlanması üçün zəiflik səhv konfiqurasiya səbəbindən yaranıb. Google sadəcə ictimaiyyətə açıq olanları indeksləşdirib.

2. Hücumçuların Açıqlanmış Qeyd Fayllarında Əslində Nə Tapdıqları

Hücumçular qaçdıqda bütün mətn:login fayl növü:log, onlar təsadüfi olaraq brauzerdə gəzmirlər. Onlar identifikasiya izləri axtarırlar.

2.1 Sadə mətn etimadnamələri

Jurnallarda tez-tez aşağıdakı kimi qeydlər olur:

or

Və ya hətta SMTP etimadnamələri:

Qeydiyyat identifikasiyası faydalı yükləri istehsal etimadnaməsini sızdırmağın ən sürətli yollarından biridir. Nəticə etibarilə, tək bir ifşa olunmuş qeyd faylı bütün giriş nəzarəti modelinizi etibarsız hala gətirə bilər.

2.2 Sessiya Tokenləri və JWT-ləri

Şifrələr qeyd edilmədikdə belə, tokenlər çox vaxt qeyd olunur.

Misal üçün:

İçəridə etibarlı JWT və ya sessiya kukisi .log faylı aktivləşdirə bilər:

  • Sessiyanın qaçırılması
  • İmtiyazın artması
  • Daxili sistemlər arasında yan hərəkət

Başqa sözlə, jurnallardakı tokenlər ayıklama çıxışını identifikasiya bypass vektoruna çevirir.

2.3 CI/CD Eserler

Tikinti ağacları xüsusilə təhlükəlidir. Əslində, CI/CD Sistemlər tez-tez qurma mərhələləri zamanı mühit dəyişənlərini çap edir.

Təcavüzkarlar tez-tez aşağıdakıları aşkar edirlər:

Kimi sətirləri ehtiva edir:

If CI/CD Artefaktlar ictimaiyyətə açıqdırsa, sirlər də ictimaiyyətə açıqdır. Google axmaqlığı sadəcə kəşfi sürətləndirir.

2.4 Bulud və İnfrastruktur Məlumatları

Açıq jurnallar tez-tez aşağıdakıları göstərir:

  • AWS giriş açarları
  • Azure yaddaş bağlantısı sətirləri
  • Daxili xidmət URL-ləri
  • Verilənlər bazası etimadnamələri
  • Redis son nöqtələri

Etimadnamələr sonradan dəyişdirilsə belə, təcavüzkar indi aşağıdakılara malikdir:

  • İnfrastruktur xəritələşdirilməsi
  • Konvensiya adlandırmaq
  • Gələcək hücumlar üçün hədəf kəşfiyyatı

Buna görə də, açıq qalan qeydlər həm giriş, həm də kəşfiyyat təmin edir.

3. Bu Qeydlər İlk Növbədə Necə İctimaiyyətə Açılır

Jurnallar sehrli şəkildə Google-da görünmür. Onlar indekslənir, çünki ictimaiyyətə açıq idilər.

3.1 Yanlış konfiqurasiya edilmiş veb serverlər

Ümumi nümunələrə aşağıdakılar daxildir:

  • /logs/ identifikasiya olmadan əlçatan olan qovluqlar
  • Kataloq siyahısı aktivdir
  • Nginx və ya Apache çiy porsiyası .log faylları

Əgər jurnal HTTP üzərindən əldə edilə bilirsə, o, indekslənə bilər.

3.2 CI/CD Artefaktın Təsirinə

Tipik səhvlər:

  • İctimai artefaktlar aktivdir GitHub Fəaliyyətləri
  • Açıq S3 qovluqlarına yüklənmiş qeydlər
  • Pipeline izlər identifikasiya olmadan əlçatandır

A pipeline jurnalları ictimai bir vedrədə saxlayan şey, sirlərini effektiv şəkildə dərc edir.

3.3 İstehsalda Sazlama Rejimi

Çərçivə standart parametrləri təhlükəli ola bilər:

Bundan əlavə, həddindən artıq sorğu qeydiyyatı aşağıdakıları çap edə bilər:

  • Başlıkları
  • bon
  • Tam sorğu orqanları

İstehsalda ayıklama qeydiyyatı tətbiqinizi etimadnamə ixracatçısına çevirir.

3.4 Docker və Konteyner Qeydləri

Konteynerləşdirilmiş mühitlər yeni məruz qalma yollarını təqdim edir:

  • Paylaşılan cildlərə quraşdırılmış qeydlər
  • Yan arabalar logları təminatsız son nöqtələrə ixrac edir
  • Giriş dashboardictimai girişli s

Konteyner qeydləri HTTP və ya açıq yaddaş vasitəsilə aşkar edilərsə, onlar axtarıla bilər. Nəticədə, onlar indekslənir.

4. Realist Hücum Axını: Dorkdan Qırışa

Tipik bir hücum zənciri belə görünür:

  • Hücumçu qaçır:

  • Aşkarlanan tapıntılar .log fayl
  • Çıxarışlar:
    • JWT tokeni
    • Əsas Təsdiq başlığı
    • Verilənlər bazası əlaqə sətri
  • Aşağıdakılara qarşı identifikasiya cəhdləri:

    • API son nöqtələri
    • Admin panelləri
    • Daxili xidmətlər

Əgər identifikasiya uğurlu olarsa, təcavüzkar aşağıdakıları edə bilər:

  • İmtiyazları artırın
  • Yan tərəfə hərəkət edin
  • Daxil olmaq CI/CD
  • Təchizat zəncirini pozun

Axtarış sorğusu olaraq başlayan şey:

  • Sessiyanın qaçırılması
  • Daxili etimadnamə doldurulması
  • Pipeline ələ
  • Artefakt zəhərlənməsi

Hamısı açıq şəkildə indekslənmiş jurnal faylından.

5. Niyə "Çox Çox" Qeydiyyat AppSec Problemidir?

Qeydiyyat neytral deyil. Əksinə, o, yaradır ikinci dərəcəli məlumat anbarı.

Həssas məlumatları qeyd etsəniz, sirlərinizin ikinci bir nüsxəsini yarada bilərsiniz.

Lakin, qeydlər çox vaxt təhdid modelləşdirməsindən kənarlaşdırılır. STRIDE altında bu, açıq şəkildə aşağıdakılara işarə edir:

Məlumatların açıqlanması

Buna görə də, Təhlükəsiz SDLC təcrübələr qeydlərə aşağıdakı kimi yanaşmalıdır:

  • Təhlükəsizliklə əlaqəli artefaktlar
  • Həssas aktivlər
  • Qorunma tələb edən infrastruktur komponentləri

Təhdid modeliniz qeydləri nəzərə almırsa, o, natamamdır.

6. Jurnal Fayllarında Etimadnamə Sızmasının Qarşısını Necə Almaq Olar

6.1 Qeydiyyatı Dayandırın Sirləri

Heç vaxt qeydiyyatdan keçməyin:

  • Parollar
  • bon
  • API açarları
  • Sessiya ID-ləri
  • Avtorizasiya başlıqları

Hətta sazlama rejimində belə.

Mümkün olduqda, avtomatik redaktəni tətbiq edin.

6.2 Strukturlaşdırılmış və Təhlükəsiz Qeydiyyat

Maskalama və filtrləmə ilə strukturlaşdırılmış qeydiyyatdan istifadə edin.

Nümunə (Node.js):

Nümunə (Python):

Əsas prinsip sadədir: sirlər heç vaxt odun qabına çatmamalıdır.

6.3 Log Saxlamanı Bağlayın

Təhlükəsizlik nəzarətləri aşağıdakıları əhatə etməlidir:

  • Kataloq siyahısını deaktiv edin
  • Qorumaq /logs/ identifikasiyası olan yollar
  • Vedrəyə girişi məhdudlaşdırın
  • Saxlama siyasətlərini tətbiq edin
  • İstirahət zamanı qeydləri şifrələyin

Jurnallar heç vaxt HTTP vasitəsilə ictimaiyyətə açıq olmamalıdır.

6.4 CI/CD Guardrails

Əl ilə yoxlamalar kifayət deyil. Bunun əvəzinə, avtomatlaşdırılmış idarəetmə vasitələrini tətbiq edin:

  • Artefaktların dərcindən əvvəl jurnalların gizli skan edilməsi
  • Tokenlər aşkar edildikdə uğursuzluqlar yaranır
  • Etimadnamələri ehtiva edən artefakt yükləmələrinin qarşısını alın
  • Artefaktlar üçün heş təsdiqlənməsi

CI/CD indeksləmə baş verməzdən əvvəl ifşanı bloklamalıdır.

7. Xygeni bütün mətnlərin qarşısını necə alır:login filetype:log Hadisələri

Problem Google axmaqlığında deyil. Problem ifşadadır. Buna görə də, indeksləşdirmədən əvvəl qarşısının alınması aparılmalıdır.

7.1 Qeydlərdə və Artefaktlarda Gizli Aşkarlama

Ksigen taramaları:

  • Tətbiq qeydləri
  • CI/CD iş izləri
  • Əsərlər yaradın
  • Docker təbəqələri
  • Seriallaşdırılmış çıxışlar

Əgər etimadnamələr, tokenlər və ya həssas dəyərlər görünsə .log faylları açdıqda, Xygeni onları dərhal işarələyir.

7.2 CI/CD Guardrails Bu Blok Məruz Qalma

Əl ilə yoxlamalara etibar etmək əvəzinə, Xygeni təhlükəsizliyi təmin edir pipeline səviyyə:

Bu:

  • Xətalar jurnallarda sirrlər göründükdə yaranır
  • Bloklar artefakt nəşri
  • Təsadüfi ictimai məruz qalmanın qarşısını alır
  • Əsas hissəyə çatmadan əvvəl təhlükəli birləşmələri dayandırır

Əgər CI işi token çap edirsə, pipeline uğursuz olur.

İndeksləmə yoxdur.
Ekspozisiya yoxdur.
Heç bir hadisə baş verməyib.

7.3 Google Görməzdən Əvvəl Shift-Sola Qoruma

Zamanlama vacibdir.

Reaksiya vermək əvəzinə:

Xygeni problemi həll edir:

  • At commit vaxt
  • Ərzində pull request qiymətləndirmə
  • Ərzində pipeline icra
  • Artefaktın dərcindən əvvəl

Əgər jurnal heç vaxt ictimaiyyətə açıqlanmazsa, Google onu heç vaxt indeksləşdirməyəcək.

Yekun Nəticə: Əgər Google onu indeksləşdirə bilirsə, hücum edənlər artıq bunu ediblər

Jurnallar zərərsiz deyil. Əslində, onlar nadir hallarda müvəqqəti olurlar. Varsayılan olaraq, onlar şəxsi deyillər. Buna görə də, hər bir jurnal faylı yalnız ayıklama çıxışı kimi deyil, təhlükəsizliklə əlaqəli aktiv kimi qəbul edilməlidir.

Əgər həssas məlumatlar a-ya çatarsa .log faylı açır və ictimaiyyətə açıq olur, dərhal hücum səthinə çevrilir. Üstəlik, axtarış motoru tərəfindən indeksləndikdən sonra, məruz qalma sizin nəzarətinizdən kənara çıxır.

Həll yolu qeydiyyatı dayandırmaq deyil. Əksinə, məsuliyyətlə qeydiyyat aparmaq və saxlama və paylama ətrafında ciddi nəzarəti təmin etməkdir. Başqa sözlə, təhlükəsizlik tətbiqin özündən kənara çıxıb müşahidə olunma səviyyəsinə qədər uzanmalıdır.

Bunun əvəzinə:

  • Sirrləri qeyd etməyi dayandırın
  • Qeydiyyat yaddaşını kilidləyin
  • İcra et pipeline guardrails
  • Aşkarlama və siyasətin tətbiqini avtomatlaşdırın

nəticədə, Qarşısının alınması vaxtla bağlıdır. Çünki bir dəfə bütün mətn:login fayl növü:log domeninizi qaytarır, hadisə artıq başlayıb.

sca-tools-proqram-kompozisiya-analiz-alətləri
Proqram təminatı risklərinizi prioritetləşdirin, aradan qaldırın və təhlükəsizləşdirin
Pulsuz Hesabınızı əldə edin.
Kredit kartı tələb olunmur.

Proqram təminatınızın hazırlanması və çatdırılmasını təmin edin

Xygeni Məhsul Dəsti ilə