I mutori di ricerca sò stati custruiti per indicizà u cuntenutu. Tuttavia, l'attaccanti l'utilizanu per indicizà i vostri sbagli. A dumanda allintext:login tipu di schedariu: log pò sembrà innocu. In realtà, hè unu di i modi più simplici per scopre i fugliali di log esposti chì cuntenenu flussi d'autentificazione, credenziali, gettoni è dati d'infrastruttura interna.
Sè Google pò vede sti logs, l'attaccanti ponu ancu. Una volta indicizzati, l'esposizione diventa inevitabile. Inoltre, quandu e credenziali appariscenu in un schedariu accessibile publicamente, a violazione hè digià in muvimentu.
1. Perchè allintext:login tipu di schedariu: log hè più periculosu di ciò chì pare
Un Google dork hè una dumanda di ricerca chì usa operatori avanzati per localizà cuntenutu sensibile o mal cunfiguratu indicizatu da i motori di ricerca. Ùn sfrutta micca Google. Invece, sfrutta a vostra esposizione.
Questa dumanda combina dui operatori:
- allintext: restituisce pagine induve tutti i termini cumpariscenu in u testu di u corpu
- tipu di schedariu: log limita i risultati à
.logschedari
Dunque:
Significa: "Mustrami i fugliali di log chì cuntenenu a parolla login. "
À prima vista, pare triviale. Tuttavia, in pratica, spessu torna:
- Registri di u servitore web esposti publicamente
- CI/CD logs caricati cum'è artefatti
- Registri di debug accidentalmente committed à i repositori
- Registri di l'applicazione cù credenziali in testu chjaru
Questu ùn hè micca un bug di u mutore di ricerca. Piuttostu, hè un vulnerabilità di l'esposizione à i dati causatu da una mala cunfigurazione. Google hà simpliciamente indicizatu ciò chì era accessibile publicamente.
2. Ciò chì l'attaccanti trovanu in realtà in i fugliali di log esposti
Quandu l'attaccanti correnu allintext:login tipu di schedariu: log, ùn stanu micca navigendu à casu. Cercanu tracce d'autentificazione.
2.1 Credenziali in testu chjaru
I registri cuntenenu spessu entrate cum'è:
or
O ancu credenziali SMTP:
A registrazione di i payload di autenticazione hè unu di i modi più veloci per divulgà e credenziali di pruduzzione. Di cunsiguenza, un unicu schedariu di log espostu pò invalidà tuttu u vostru mudellu di cuntrollu d'accessu.
2.2 Gettoni di sessione è JWT
Ancu quandu e password ùn sò micca registrate, i gettoni sò spessu.
Per esempiu:
Un cookie JWT o di sessione validu in un .log U schedariu pò permette:
- Secuestru di a sessione
- Escalazione di privilegi
- Muvimentu laterale attraversu i sistemi interni
In altre parolle, i gettoni in i logs trasformanu l'output di debugging in un vettore di bypass di autenticazione.
2.3 CI/CD Artifacts
I registri di custruzzione sò particularmente periculosi. In fatti, CI/CD I sistemi stampanu spessu variabili d'ambiente durante i passi di custruzzione.
L'attaccanti scoprenu spessu:
Cuntenendu linee cum'è:
If CI/CD L'artefatti sò publichi, tandu i sicreti sò publichi. U scemu di Google accelera solu a scuperta.
2.4 Dati di u Cloud è di l'Infrastruttura
I registri esposti spessu rivelanu:
- Chjavi d'accessu AWS
- Stringhe di cunnessione di almacenamiento Azure
- URL di serviziu internu
- Credenziali di basa di dati
- Punti finali Redis
Ancu s'è l'autentificazione hè rotata dopu, l'attaccante pussede avà:
- Cartografia di l'infrastrutture
- Cunvenzioni di nomi
- Intelligenza mirata per attacchi futuri
Dunque, i tronchi esposti furniscenu sia accessu sia ricunniscenza.
3. Cumu sti registri diventanu publichi in primu locu
I logs ùn cumpariscenu micca magicamente in Google. Diventanu indicizzati perchè eranu accessibili publicamente.
3.1 Servitori Web mal cunfigurati
I mudelli cumuni includenu:
/logs/repertori accessibili senza autenticazione- Elencu di u cartulare attivatu
- Nginx o Apache chì serve crudu
.logschedari
Sè un registru hè accessibile via HTTP, hè indicizabile.
3.2 CI/CD Esposizione à l'artefatti
Errori tipici:
- Artefatti publichi attivati in Azioni di GitHub
- Registri caricati per apre i bucket S3
- Pipeline tracce accessibili senza autenticazione
A pipeline chì conserva i logs in un bucket publicu publica efficacemente i so sicreti.
3.3 Modu di Debug in Pruduzzione
I valori predefiniti di u framework ponu esse periculosi:
Inoltre, una registrazione eccessiva di e richieste pò stampà:
- lunati
- FTP
- Corpi di dumanda cumpleti
A registrazione di debug in pruduzzione trasforma a vostra applicazione in un esportatore di credenziali.
3.4 Log di Docker è Container
L'ambienti containerizzati introducenu novi percorsi d'esposizione:
- Registri muntati in volumi spartuti
- Sidecar chì esportanu logs à endpoints micca sicuri
- Cunnette dashboards cù accessu publicu
Sè i logs di u container sò esposti via HTTP o almacenamentu apertu, sò ricercabili. Infine, sò indicizzati.
4. Flussu d'attaccu realisticu: Da Dork à Breach
Una catena d'attaccu tipica s'assumiglia à questu:
L'attaccante corre:
- Truvate esposte
.logschedariu - Estratti:
- Gettone JWT
- Intestazione di autenticazione basica
- Stringa di cunnessione à a basa di dati
Tenta l'autentificazione contr'à:
- Punti finali di l'API
- Pannelli d'amministrazione
- Servizii interni
Sè l'autentificazione riesce, l'attaccante pò:
- Aumentà i privilegi
- Move lateralmente
- accessu CI/CD
- Cumprumette a catena di furnimentu
Ciò chì hà cuminciatu cum'è una dumanda di ricerca diventa:
- Secuestru di a sessione
- Riempimentu internu di credenziali
- Pipeline takeover
- Avvelenamentu da artefatti
Tuttu da un schedariu di log indicizatu publicamente.
5. Perchè a registrazione "troppu" hè un prublema AppSec
A sfruttazione di u legnu ùn hè micca neutra. Invece, crea un almacenamentu di dati secundariu.
Sè vo registrate dati sensibili, create effettivamente una seconda copia di i vostri sicreti.
Tuttavia, i logs sò spessu esclusi da a modellistica di e minacce. Sottu STRIDE, questu hè chjaramente correlato à:
Divulgazione di l'infurmazioni
Dunque, Sicuru SDLC E pratiche devenu trattà i logs cum'è:
- Artefatti pertinenti à a sicurità
- Attivi sensibili
- Cumponenti di l'infrastruttura chì necessitanu prutezzione
Sè u vostru mudellu di minaccia ignora i logs, hè incompletu.
6. Cumu impedisce a fuga di credenziali in i fugliali di log
6.1 Smette di registrà i sicreti
Ùn si registra mai:
- Passwords
- FTP
- chiavi API
- ID di sessione
- Intestazioni d'autorizazione
Ancu in modu debug.
Quandu hè pussibule, implementate a redazione automatica.
6.2 Registrazione strutturata è sicura
Aduprate a registrazione strutturata cù mascheramentu è filtrazione.
Esempiu (Node.js):
Esempiu (Python):
U principiu chjave hè simplice: i sicreti ùn devenu mai ghjunghje à u lavandinu di legnu.
6.3 Bloccà u almacenamentu di i registri
I cuntrolli di sicurezza devenu include:
- Disattivà l'elencu di u cartulare
- pruteghje
/logs/percorsi cù autenticazione - Limità l'accessu à u bucket
- Applicà e pulitiche di ritenzione
- Crittografà i logs in riposu
I logs ùn devenu mai esse accessibili publicamente via HTTP.
6.4 CI/CD Guardrails
E revisioni manuali sò insufficienti. Invece, implementate cuntrolli automatizati:
- Scansione secreta di i logs prima di a publicazione di l'artefatti
- Fallisce e custruzzioni se i gettoni sò rilevati
- Impedisce i caricamenti di artefatti chì cuntenenu credenziali
- Validazione hash per artefatti
CI/CD duverebbe bluccà l'esposizione prima chì l'indicizazione si faci.
7. Cumu Xygeni impedisce allintext:login tipu di schedariu: log Incidenti
U prublema ùn hè micca u scemu di Google. U prublema hè l'esposizione. Dunque, a prevenzione deve esse fatta prima di l'indicizazione.
7.1 Rilevazione di Secreti in Log è Artefatti
Scansioni Xygeni:
- Logs di l'applicazione
- CI/CD tracce di travagliu
- Custruisce artefatti
- Strati di Docker
- Uscite serializzate
Sè l'autenticazioni, i gettoni o i valori sensibili cumpariscenu in .log i fugliali, Xygeni li segnala subitu.
7.2 CI/CD Guardrails Quella Esposizione di Bloccu
Invece di fidà si di e recensioni manuali, Xygeni impone a sicurità à u pipeline u livellu:
Questu:
- Fallisce e compilazioni quandu i sicreti cumpariscenu in i logs
- Blocca a publicazione di l'artefatti
- Impedisce l'esposizione accidentale à u publicu
- Ferma e fusioni micca sicure prima di ghjunghje à u principale
Sè un travagliu CI stampa un token, u pipeline fallisce.
Nisuna indicizazione.
Nisuna esposizione.
Nisun incidente.
7.3 Prutezzione Shift-Left prima chì Google a veda
U tempu importa.
Invece di reagisce à:
Xygeni ferma u prublema:
- At commit tempu
- duranti pull request cunvalidazione
- duranti pipeline esecutà
- Prima di a publicazione di l'artefatti
Sè u log ùn diventa mai publicu, Google ùn l'indicizza mai.
Cunclusione finale: Se Google pò indicizallu, l'attaccanti l'anu digià fattu
I logs ùn sò micca innocui. In fatti, sò raramente tempuranei. Per difettu, ùn sò micca privati. Dunque, ogni schedariu di log deve esse trattatu cum'è un asset pertinente per a sicurezza, micca solu cum'è un output di debugging.
Sè i dati sensibili ghjunghjenu à un .log schedariu è diventa accessibile publicamente, si trasforma subitu in una superficia d'attaccu. Inoltre, una volta indicizata da un mutore di ricerca, l'esposizione cresce fora di u vostru cuntrollu.
A suluzione ùn hè micca di piantà a registrazione. Piuttostu, hè di registrà in modu rispunsevule è applicà cuntrolli stretti intornu à u almacenamentu è a distribuzione. In altre parolle, a sicurità deve estendesi oltre l'applicazione stessa è finu à u stratu d'osservabilità.
Invece:
- Smette di registrà i sicreti
- Bloccà u almacenamentu di i registri
- Infurzà pipeline guardrails
- Automatizà a rilevazione è l'applicazione di e pulitiche
In ultimatellu, a prevenzione hè una questione di tempu. Perchè una volta allintext:login tipu di schedariu: log restituisce u vostru duminiu, l'incidentu hè digià cuminciatu.




