увесь тэкстlogin журнал тыпаў файлаў

увесь тэкст:login тып файла:log – Як адкрытыя журналы раскрываюць уліковыя дадзеныя

Пошукавыя сістэмы былі створаны для індэксавання кантэнту. Аднак зламыснікі выкарыстоўваюць іх для індэксавання вашых памылак. Запыт увесь тэкст:login тып файла: журнал можа выглядаць бяскрыўдна. Насамрэч, гэта адзін з самых простых спосабаў выявіць раскрытыя файлы журналаў, якія змяшчаюць патокі аўтэнтыфікацыі, уліковыя дадзеныя, токены і ўнутраныя дадзеныя інфраструктуры.

Калі Google можа бачыць гэтыя журналы, то зламыснікі таксама могуць. Пасля індэксавання раскрыццё становіцца непазбежным. Больш за тое, калі ўліковыя дадзеныя з'яўляюцца ў агульнадаступным файле, узлом ужо пачынаецца.

1. Чаму менавіта ў тэксте:login тып файла:log больш небяспечны, чым здаецца

Google-дорк — гэта пошукавы запыт, які выкарыстоўвае пашыраныя аператары для пошуку канфідэнцыйнага або няправільна настроенага кантэнту, індэксаванага пошукавымі сістэмамі. Ён не выкарыстоўвае Google. Замест гэтага ён выкарыстоўвае вашу раскрыцце.

Гэты запыт спалучае ў сабе два аператары:

  • увесь тэкст: вяртае старонкі, дзе ўсе тэрміны з'яўляюцца ў асноўным тэксце
  • тып файла: журнал абмяжоўвае вынікі да .log файлы

таму:

Азначае: «Паказаць мне файлы журналаў, якія змяшчаюць гэтае слова login».

На першы погляд гэта здаецца дробяззю. Аднак на практыцы часта атрымліваецца:

  • Публічна даступныя журналы вэб-сервера
  • CI/CD журналы, загружаныя як артэфакты
  • Выпадковая памылка ў журналах адладкі commitперамешчана ў рэпазітарыі
  • Журналы прыкладанняў з уліковымі дадзенымі ў адкрытым тэксце

Гэта не памылка пошукавай сістэмы. Замест гэтага гэта уразлівасць да раскрыцця дадзеных выклікана няправільнай канфігурацыяй. Google проста індэксаваў тое, што было агульнадаступным.

2. Што зламыснікі насамрэч знаходзяць у апублікаваных файлах журналаў

Калі нападнікі ўцякаюць увесь тэкст:login тып файла: журнал, яны не праглядаюць выпадковым чынам. Яны шукаюць сляды аўтэнтыфікацыі.

2.1 Паўнамоцтвы ў адкрытым тэксце

У журналах часта змяшчаюцца такія запісы, як:

or

Ці нават уліковыя дадзеныя SMTP:

Рэгістрацыя карысных нагрузак аўтэнтыфікацыі — адзін з самых хуткіх спосабаў уцечкі ўліковых дадзеных для прадукцыйнай працы. Такім чынам, адзін раскрыты файл журнала можа зрабіць несапраўднай усю мадэль кантролю доступу.

2.2 Токены сесіі і JWT

Нават калі паролі не рэгіструюцца, токены часта рэгіструюцца.

Напрыклад:

Дзейсны JWT-файл або файл cookie сесіі ўнутры .log файл можа ўключыць:

  • Выкраданне сесіі
  • Эскалацыя прывілеяў
  • Бакавы рух па ўнутраных сістэмах

Іншымі словамі, токены ў журналах ператвараюць вывад адладкі ў вектар абыходу аўтэнтыфікацыі.

2.3 CI/CD Артэфакты

Будаўнічыя бярвёны асабліва небяспечныя. Фактычна, CI/CD сістэмы часта друкуюць зменныя асяроддзя падчас этапаў зборкі.

Зламыснікі часта выяўляюць:

Змяшчае такія радкі, як:

If CI/CD артэфакты публічныя, значыць, і сакрэты публічныя. Гэты гугл-дурань проста паскарае адкрыццё.

2.4 Воблачныя і інфраструктурныя дадзеныя

Апублікаваныя журналы часта паказваюць:

  • Ключы доступу AWS
  • Радкі падключэння да сховішча Azure
  • URL-адрасы ўнутраных службаў
  • Уліковыя дадзеныя базы дадзеных
  • Канчатковыя кропкі Redis

Нават калі ўліковыя дадзеныя будуць зменены пазней, зламыснік цяпер будзе мець:

  • Картаграфаванне інфраструктуры
  • Умоўнасці аб найменні
  • Мэтавая разведка для будучых нападаў

Такім чынам, адкрытыя бярвенні забяспечваюць як доступ, так і разведку.

3. Як гэтыя журналы ўвогуле становяцца агульнадаступнымі

Журналы не з'яўляюцца ў Google чароўным чынам. Яны індэксуюцца, таму што яны былі публічна даступныя.

3.1 Няправільна настроеныя вэб-серверы

Распаўсюджаныя заканамернасці ўключаюць:

  • /logs/ каталогі, даступныя без аўтэнтыфікацыі
  • Уключаны спіс у каталогу
  • Nginx або Apache абслугоўваюць неапрацаваныя файлы .log файлы

Калі журнал даступны праз HTTP, ён індэксуецца.

3.2 CI/CD Экспазіцыя артэфактаў

Тыповыя памылкі:

  • Публічныя артэфакты ўключаны ў Дзеянні GitHub
  • Журналы, загружаныя ў адкрытыя кантэйнеры S3
  • Pipeline сляды даступныя без аўтэнтыфікацыі

A pipeline які захоўвае журналы ў публічным вядры, эфектыўна публікуе свае сакрэты.

3.3 Рэжым адладкі ў прадукцыйным рэжыме

Значэнні фрэймворка па змаўчанні могуць быць небяспечнымі:

Акрамя таго, празмернае рэгістраванне запытаў можа вывесці наступнае:

  • Загалоўкі
  • лексемы
  • Поўныя целы запытаў

Адладкавая рэгістрацыя ў прадукцыйным рэжыме ператварае ваша прыкладанне ў экспарцёр уліковых дадзеных.

3.4 Журналы Docker і кантэйнераў

Кантэйнерныя асяроддзі ўводзяць новыя шляхі ўздзеяння:

  • Журналы, падключаныя да агульных тамоў
  • Экспарт журналаў з дапамогай дадатковых прылад у неабароненыя канчатковыя кропкі
  • Увайсці dashboardз грамадскім доступам

Калі журналы кантэйнераў атрымліваюцца праз HTTP або адкрытае сховішча, яны даступныя для пошуку. У рэшце рэшт яны індэксуюцца.

4. Рэалістычны паток атакі: ад дурня да прарыву

Тыповы ланцужок атак выглядае наступным чынам:

  • Атакуючы бяжыць:

  • Знаходкі выкрытыя .log файл
  • Вытрымкі:
    • Токен JWT
    • Базавы загаловак аўтэнтыфікацыі
    • Радок падключэння да базы дадзеных
  • Спробы аўтэнтыфікацыі супраць:

    • Канцавыя кропкі API
    • Панэлі адміністратара
    • Унутраныя паслугі

Калі аўтэнтыфікацыя пройдзе паспяхова, зламыснік можа:

  • Павысіць прывілеі
  • Рухайцеся ў бакі
  • доступу CI/CD
  • Паставіць пад пагрозу ланцужок паставак

Тое, што пачыналася як пошукавы запыт, ператвараецца ў:

  • Выкраданне сесіі
  • Унутранае ўнясенне паўнамоцтваў
  • Pipeline паглынанне
  • Атручванне артэфактамі

Усё з публічна індэксаванага файла журнала.

5. Чаму занадта шмат рэгістрацыі з'яўляецца праблемай AppSec

Вядзенне лесу не з'яўляецца нейтральным. Замест гэтага яно стварае другаснае сховішча дадзеных.

Калі вы запісваеце канфідэнцыйныя дадзеныя, вы фактычна ствараеце другую копію сваіх сакрэтаў.

Аднак журналы часта выключаюцца з мадэлявання пагроз. У STRIDE гэта відавочна адпавядае:

Раскрыццё інфармацыі

Такім чынам, бяспечна SDLC практыкі павінны разглядаць журналы як:

  • Артэфакты, звязаныя з бяспекай
  • Канфідэнцыйныя актывы
  • Кампаненты інфраструктуры, якія патрабуюць абароны

Калі ваша мадэль пагроз ігнаруе журналы, яна няпоўная.

6. Як прадухіліць уцечку ўліковых дадзеных у файлах журналаў

6.1 Сакрэты спынення рэгістрацыі

Ніколі не ўваходзіць у сістэму:

  • паролі
  • лексемы
  • API ключы
  • Ідэнтыфікатары сеансаў
  • Загалоўкі аўтарызацыі

Нават у рэжыме адладкі.

Па магчымасці ўкараняйце аўтаматычнае рэдагаванне.

6.2 Структураванае і бяспечнае вядзенне журнала

Выкарыстоўвайце структураванае рэгістраванне з маскіроўкай і фільтрацыяй.

Прыклад (Node.js):

Прыклад (Python):

Галоўны прынцып просты: сакрэты ніколі не павінны дасягаць сцёкавых вод.

6.3 Блакіроўка сховішча журналаў

Кантроль бяспекі павінен уключаць:

  • Адключыць спіс каталогаў
  • Абарона /logs/ шляхі з аўтэнтыфікацыяй
  • Абмежаваць доступ да вядра
  • Прымяніць палітыку захоўвання
  • Шыфраваць журналы ў стане спакою

Журналы ніколі не павінны быць публічна даступныя праз HTTP.

6.4 CI/CD Guardrails

Ручных праверак недастаткова. Замест гэтага ўкараніце аўтаматызаваны кантроль:

  • Сакрэтнае сканаванне журналаў перад публікацыяй артэфактаў
  • Збой зборкі пры выяўленні токенаў
  • Забараніць загрузку артэфактаў, якія змяшчаюць уліковыя даныя
  • Праверка хэша для артэфактаў

CI/CD павінна блакаваць экспазіцыю да таго, як адбудзецца індэксаванне.

7. Як Xygeni прадухіляе allintext:login тып файла: журнал Інцыдэнты

Праблема не ў гугл-дурні. Праблема ў раскрыцці. Таму перад індэксаваннем неабходна правесці прафілактыку.

7.1 Выяўленне сакрэтаў у журналах і артэфактах

Сканаванне Xygeni:

  • Журналы прыкладанняў
  • CI/CD сляды працы
  • Збірайце артэфакты
  • Слаі Докера
  • Серыялізаваныя выхады

Калі ўліковыя дадзеныя, токены або канфідэнцыйныя значэнні з'яўляюцца ў .log файлы, Xygeni адразу пазначае іх сцяжком.

7.2 CI/CD Guardrails Гэта блакуе ўздзеянне

Замест таго, каб спадзявацца на ручныя праверкі, Xygeni забяспечвае бяспеку ў pipeline узровень:

Гэта:

  • Збой зборкі, калі сакрэты з'яўляюцца ў журналах
  • Публікацыя артэфактаў Blocks
  • Прадухіляе выпадковае ўздзеянне на людзей
  • Спыняе небяспечныя зліцці да дасягнення галоўнай

Калі заданне CI друкуе токен, pipeline не ўдаецца.

Няма індэксацыі.
Няма ўздзеяння.
Ніякіх інцыдэнтаў.

7.3 Абарона ад Shift-Left, перш чым Google яе ўбачыць

Час мае значэнне.

Замест таго, каб рэагаваць на:

Xygeni вырашае праблему:

  • At commit час
  • У час pull request праверка
  • У час pipeline выкананне
  • Да публікацыі артэфакта

Калі журнал ніколі не стане агульнадаступным, Google ніколі яго не індэксуе.

Заключная выснова: калі Google можа нешта праіндэксаваць, значыць, зламыснікі ўжо гэта зрабілі

Журналы не бясшкодныя. Насамрэч, яны рэдка бываюць часовымі. Па змаўчанні яны не з'яўляюцца прыватнымі. Таму кожны файл журнала павінен разглядацца як рэсурс, важны для бяспекі, а не толькі як вынік адладкі.

Калі канфідэнцыйныя дадзеныя трапляюць .log файл і становіцца агульнадаступным, яна адразу ператвараецца ў паверхню для атакі. Больш за тое, пасля індэксацыі пошукавай сістэмай узровень уздзеяння становіцца некантралюемым.

Рашэнне не ў тым, каб спыніць рэгістрацыю. Хутчэй, трэба адказна весці рэгістрацыю і ўкараняць строгі кантроль за захоўваннем і распаўсюджваннем. Іншымі словамі, бяспека павінна распаўсюджвацца не толькі на само прыкладанне, але і на ўзровень назіральнасці.

Замест гэтага:

  • Спыніць рэгістрацыю сакрэтаў
  • Блакіроўка сховішча журналаў
  • забяспечваць захаванне pipeline guardrails
  • Аўтаматызаваць выяўленне і прымяненне палітыкі

у канчатковым рахунку, прафілактыка — гэта пытанне часу. Таму што як толькі увесь тэкст:login тып файла: журнал вяртае ваш дамен, інцыдэнт ужо пачаўся.

інструменты-для-аналізу-складання-праграмнага ...
Прыярытэзуйце, ліквідуйце і абараняйце свае праграмныя рызыкі
Атрымайце свой бясплатны рахунак.
Не патрабуецца крэдытная карта.

Забяспечце распрацоўку і пастаўку праграмнага забеспячэння

з пакетам прадуктаў Xygeni