allintextlogin log di tipu di schedariu

allintext:login tipu di schedariu: log - Cumu i log esposti divulganu credenziali

I mutori di ricerca sò stati custruiti per indicizà u cuntenutu. Tuttavia, l'attaccanti l'utilizanu per indicizà i vostri sbagli. A dumanda allintext:login tipu di schedariu: log pò sembrà innocu. In realtà, hè unu di i modi più simplici per scopre i fugliali di log esposti chì cuntenenu flussi d'autentificazione, credenziali, gettoni è dati d'infrastruttura interna.

Sè Google pò vede sti logs, l'attaccanti ponu ancu. Una volta indicizzati, l'esposizione diventa inevitabile. Inoltre, quandu e credenziali appariscenu in un schedariu accessibile publicamente, a violazione hè digià in muvimentu.

1. Perchè allintext:login tipu di schedariu: log hè più periculosu di ciò chì pare

Un Google dork hè una dumanda di ricerca chì usa operatori avanzati per localizà cuntenutu sensibile o mal cunfiguratu indicizatu da i motori di ricerca. Ùn sfrutta micca Google. Invece, sfrutta a vostra esposizione.

Questa dumanda combina dui operatori:

  • allintext: restituisce pagine induve tutti i termini cumpariscenu in u testu di u corpu
  • tipu di schedariu: log limita i risultati à .log schedari

Dunque:

Significa: "Mustrami i fugliali di log chì cuntenenu a parolla login. "

À prima vista, pare triviale. Tuttavia, in pratica, spessu torna:

  • Registri di u servitore web esposti publicamente
  • CI/CD logs caricati cum'è artefatti
  • Registri di debug accidentalmente committed à i repositori
  • Registri di l'applicazione cù credenziali in testu chjaru

Questu ùn hè micca un bug di u mutore di ricerca. Piuttostu, hè un vulnerabilità di l'esposizione à i dati causatu da una mala cunfigurazione. Google hà simpliciamente indicizatu ciò chì era accessibile publicamente.

2. Ciò chì l'attaccanti trovanu in realtà in i fugliali di log esposti

Quandu l'attaccanti correnu allintext:login tipu di schedariu: log, ùn stanu micca navigendu à casu. Cercanu tracce d'autentificazione.

2.1 Credenziali in testu chjaru

I registri cuntenenu spessu entrate cum'è:

or

O ancu credenziali SMTP:

A registrazione di i payload di autenticazione hè unu di i modi più veloci per divulgà e credenziali di pruduzzione. Di cunsiguenza, un unicu schedariu di log espostu pò invalidà tuttu u vostru mudellu di cuntrollu d'accessu.

2.2 Gettoni di sessione è JWT

Ancu quandu e password ùn sò micca registrate, i gettoni sò spessu.

Per esempiu:

Un cookie JWT o di sessione validu in un .log U schedariu pò permette:

  • Secuestru di a sessione
  • Escalazione di privilegi
  • Muvimentu laterale attraversu i sistemi interni

In altre parolle, i gettoni in i logs trasformanu l'output di debugging in un vettore di bypass di autenticazione.

2.3 CI/CD Artifacts

I registri di custruzzione sò particularmente periculosi. In fatti, CI/CD I sistemi stampanu spessu variabili d'ambiente durante i passi di custruzzione.

L'attaccanti scoprenu spessu:

Cuntenendu linee cum'è:

If CI/CD L'artefatti sò publichi, tandu i sicreti sò publichi. U scemu di Google accelera solu a scuperta.

2.4 Dati di u Cloud è di l'Infrastruttura

I registri esposti spessu rivelanu:

  • Chjavi d'accessu AWS
  • Stringhe di cunnessione di almacenamiento Azure
  • URL di serviziu internu
  • Credenziali di basa di dati
  • Punti finali Redis

Ancu s'è l'autentificazione hè rotata dopu, l'attaccante pussede avà:

  • Cartografia di l'infrastrutture
  • Cunvenzioni di nomi
  • Intelligenza mirata per attacchi futuri

Dunque, i tronchi esposti furniscenu sia accessu sia ricunniscenza.

3. Cumu sti registri diventanu publichi in primu locu

I logs ùn cumpariscenu micca magicamente in Google. Diventanu indicizzati perchè eranu accessibili publicamente.

3.1 Servitori Web mal cunfigurati

I mudelli cumuni includenu:

  • /logs/ repertori accessibili senza autenticazione
  • Elencu di u cartulare attivatu
  • Nginx o Apache chì serve crudu .log schedari

Sè un registru hè accessibile via HTTP, hè indicizabile.

3.2 CI/CD Esposizione à l'artefatti

Errori tipici:

  • Artefatti publichi attivati ​​in Azioni di GitHub
  • Registri caricati per apre i bucket S3
  • Pipeline tracce accessibili senza autenticazione

A pipeline chì conserva i logs in un bucket publicu publica efficacemente i so sicreti.

3.3 Modu di Debug in Pruduzzione

I valori predefiniti di u framework ponu esse periculosi:

Inoltre, una registrazione eccessiva di e richieste pò stampà:

  • lunati
  • FTP
  • Corpi di dumanda cumpleti

A registrazione di debug in pruduzzione trasforma a vostra applicazione in un esportatore di credenziali.

3.4 Log di Docker è Container

L'ambienti containerizzati introducenu novi percorsi d'esposizione:

  • Registri muntati in volumi spartuti
  • Sidecar chì esportanu logs à endpoints micca sicuri
  • Cunnette dashboards cù accessu publicu

Sè i logs di u container sò esposti via HTTP o almacenamentu apertu, sò ricercabili. Infine, sò indicizzati.

4. Flussu d'attaccu realisticu: Da Dork à Breach

Una catena d'attaccu tipica s'assumiglia à questu:

  • L'attaccante corre:

  • Truvate esposte .log schedariu
  • Estratti:
    • Gettone JWT
    • Intestazione di autenticazione basica
    • Stringa di cunnessione à a basa di dati
  • Tenta l'autentificazione contr'à:

    • Punti finali di l'API
    • Pannelli d'amministrazione
    • Servizii interni

Sè l'autentificazione riesce, l'attaccante pò:

  • Aumentà i privilegi
  • Move lateralmente
  • accessu CI/CD
  • Cumprumette a catena di furnimentu

Ciò chì hà cuminciatu cum'è una dumanda di ricerca diventa:

  • Secuestru di a sessione
  • Riempimentu internu di credenziali
  • Pipeline takeover
  • Avvelenamentu da artefatti

Tuttu da un schedariu di log indicizatu publicamente.

5. Perchè a registrazione "troppu" hè un prublema AppSec

A sfruttazione di u legnu ùn hè micca neutra. Invece, crea un almacenamentu di dati secundariu.

Sè vo registrate dati sensibili, create effettivamente una seconda copia di i vostri sicreti.

Tuttavia, i logs sò spessu esclusi da a modellistica di e minacce. Sottu STRIDE, questu hè chjaramente correlato à:

Divulgazione di l'infurmazioni

Dunque, Sicuru SDLC E pratiche devenu trattà i logs cum'è:

  • Artefatti pertinenti à a sicurità
  • Attivi sensibili
  • Cumponenti di l'infrastruttura chì necessitanu prutezzione

Sè u vostru mudellu di minaccia ignora i logs, hè incompletu.

6. Cumu impedisce a fuga di credenziali in i fugliali di log

6.1 Smette di registrà i sicreti

Ùn si registra mai:

  • Passwords
  • FTP
  • chiavi API
  • ID di sessione
  • Intestazioni d'autorizazione

Ancu in modu debug.

Quandu hè pussibule, implementate a redazione automatica.

6.2 Registrazione strutturata è sicura

Aduprate a registrazione strutturata cù mascheramentu è filtrazione.

Esempiu (Node.js):

Esempiu (Python):

U principiu chjave hè simplice: i sicreti ùn devenu mai ghjunghje à u lavandinu di legnu.

6.3 Bloccà u almacenamentu di i registri

I cuntrolli di sicurezza devenu include:

  • Disattivà l'elencu di u cartulare
  • pruteghje /logs/ percorsi cù autenticazione
  • Limità l'accessu à u bucket
  • Applicà e pulitiche di ritenzione
  • Crittografà i logs in riposu

I logs ùn devenu mai esse accessibili publicamente via HTTP.

6.4 CI/CD Guardrails

E revisioni manuali sò insufficienti. Invece, implementate cuntrolli automatizati:

  • Scansione secreta di i logs prima di a publicazione di l'artefatti
  • Fallisce e custruzzioni se i gettoni sò rilevati
  • Impedisce i caricamenti di artefatti chì cuntenenu credenziali
  • Validazione hash per artefatti

CI/CD duverebbe bluccà l'esposizione prima chì l'indicizazione si faci.

7. Cumu Xygeni impedisce allintext:login tipu di schedariu: log Incidenti

U prublema ùn hè micca u scemu di Google. U prublema hè l'esposizione. Dunque, a prevenzione deve esse fatta prima di l'indicizazione.

7.1 Rilevazione di Secreti in Log è Artefatti

Scansioni Xygeni:

  • Logs di l'applicazione
  • CI/CD tracce di travagliu
  • Custruisce artefatti
  • Strati di Docker
  • Uscite serializzate

Sè l'autenticazioni, i gettoni o i valori sensibili cumpariscenu in .log i fugliali, Xygeni li segnala subitu.

7.2 CI/CD Guardrails Quella Esposizione di Bloccu

Invece di fidà si di e recensioni manuali, Xygeni impone a sicurità à u pipeline u livellu:

Questu:

  • Fallisce e compilazioni quandu i sicreti cumpariscenu in i logs
  • Blocca a publicazione di l'artefatti
  • Impedisce l'esposizione accidentale à u publicu
  • Ferma e fusioni micca sicure prima di ghjunghje à u principale

Sè un travagliu CI stampa un token, u pipeline fallisce.

Nisuna indicizazione.
Nisuna esposizione.
Nisun incidente.

7.3 Prutezzione Shift-Left prima chì Google a veda

U tempu importa.

Invece di reagisce à:

Xygeni ferma u prublema:

  • At commit tempu
  • duranti pull request cunvalidazione
  • duranti pipeline esecutà
  • Prima di a publicazione di l'artefatti

Sè u log ùn diventa mai publicu, Google ùn l'indicizza mai.

Cunclusione finale: Se Google pò indicizallu, l'attaccanti l'anu digià fattu

I logs ùn sò micca innocui. In fatti, sò raramente tempuranei. Per difettu, ùn sò micca privati. Dunque, ogni schedariu di log deve esse trattatu cum'è un asset pertinente per a sicurezza, micca solu cum'è un output di debugging.

Sè i dati sensibili ghjunghjenu à un .log schedariu è diventa accessibile publicamente, si trasforma subitu in una superficia d'attaccu. Inoltre, una volta indicizata da un mutore di ricerca, l'esposizione cresce fora di u vostru cuntrollu.

A suluzione ùn hè micca di piantà a registrazione. Piuttostu, hè di registrà in modu rispunsevule è applicà cuntrolli stretti intornu à u almacenamentu è a distribuzione. In altre parolle, a sicurità deve estendesi oltre l'applicazione stessa è finu à u stratu d'osservabilità.

Invece:

  • Smette di registrà i sicreti
  • Bloccà u almacenamentu di i registri
  • Infurzà pipeline guardrails
  • Automatizà a rilevazione è l'applicazione di e pulitiche

In ultimatellu, a prevenzione hè una questione di tempu. Perchè una volta allintext:login tipu di schedariu: log restituisce u vostru duminiu, l'incidentu hè digià cuminciatu.

sca-tools-software-strumenti-d'analisi-di-cumpusizione
Priorizà, rimedià è assicurà i vostri risichi di software
Uttene u vostru contu gratuitu.
Nisuna carta di creditu necessaria.

Assicurà u vostru sviluppu è a consegna di software

cù a Suite di Prodotti Xygeni