allintextlogin log math o ffeil

allintext:login math o ffeil:log – Sut mae Logiau Datgeledig yn Gollwng Manylion Cofrestru

Cafodd peiriannau chwilio eu hadeiladu i fynegeio cynnwys. Fodd bynnag, mae ymosodwyr yn eu defnyddio i fynegeio eich camgymeriadau. Yr ymholiad allintext:login math ffeil: log gall edrych yn ddiniwed. Mewn gwirionedd, mae'n un o'r ffyrdd symlaf o ddarganfod ffeiliau log agored sy'n cynnwys llifau dilysu, manylion mewngofnodi, tocynnau, a data seilwaith mewnol.

Os gall Google weld y logiau hynny, gall ymosodwyr hefyd. Ar ôl eu mynegeio, mae dod i gysylltiad ag ef yn anochel. Ar ben hynny, pan fydd manylion mewngofnodi yn ymddangos mewn ffeil sydd ar gael i'r cyhoedd, mae'r toriad eisoes ar y gweill.

1. Pam allintext:login math ffeil:log yn fwy peryglus nag y mae'n edrych

Mae Google dork yn ymholiad chwilio sy'n defnyddio gweithredwyr uwch i ddod o hyd i gynnwys sensitif neu gynnwys sydd wedi'i gamffurfweddu ac sydd wedi'i fynegeio gan beiriannau chwilio. Nid yw'n manteisio ar Google. Yn hytrach, mae'n manteisio ar eich amlygiad.

Mae'r ymholiad hwn yn cyfuno dau weithredwr:

  • allintext: yn dychwelyd tudalennau lle mae'r holl dermau'n ymddangos yn y testun corff
  • math ffeil: log yn cyfyngu canlyniadau i .log ffeiliau

Felly:

Yn golygu: “Dangoswch ffeiliau log i mi sy'n cynnwys y gair login. "

Ar yr olwg gyntaf, mae hynny'n ymddangos yn ddibwys. Fodd bynnag, yn ymarferol, mae'n aml yn dychwelyd:

  • Logiau gweinydd gwe sydd wedi'u datgelu'n gyhoeddus
  • CI/CD logiau wedi'u llwytho i fyny fel arteffactau
  • Dadfygio logiau ar ddamwain commitwedi'i drosglwyddo i ystorfeydd
  • Logiau cymwysiadau gyda manylion mewngofnodi testun plaen

Nid nam peiriant chwilio yw hwn. Yn hytrach, mae'n bregusrwydd amlygiad data wedi'i achosi gan gamgyfluniad. Mynegeio'r hyn oedd ar gael i'r cyhoedd wnaeth Google yn unig.

2. Beth Mae Ymosodwyr yn Ei Ddarganfod mewn Ffeiliau Log Datgeledig

Pan fydd ymosodwyr yn rhedeg allintext:login math ffeil: log, nid ydyn nhw'n pori ar hap. Maen nhw'n chwilio am olion dilysu.

2.1 Cymwysterau Testun Plaen

Mae logiau’n aml yn cynnwys cofnodion fel:

or

Neu hyd yn oed manylion mewngofnodi SMTP:

Mae cofnodi llwythi dilysu yn un o'r ffyrdd cyflymaf o ollwng manylion mewngofnodi cynhyrchu. O ganlyniad, gall un ffeil log agored wneud eich model rheoli mynediad cyfan yn annilys.

2.2 Tocynnau Sesiwn a JWTs

Hyd yn oed pan nad yw cyfrineiriau'n cael eu cofnodi, mae tocynnau'n aml yn cael eu cofnodi.

Er enghraifft:

Cwci JWT neu sesiwn dilys y tu mewn i .log gall ffeil alluogi:

  • Herwgipio sesiwn
  • Gwaethygu braint
  • Symudiad ochrol ar draws systemau mewnol

Hynny yw, mae tocynnau mewn logiau yn troi allbwn dadfygio yn fector osgoi dilysu.

2.3 CI/CD Arteffactau

Mae logiau adeiladu yn arbennig o beryglus. Mewn gwirionedd, CI/CD mae systemau yn aml yn argraffu newidynnau amgylcheddol yn ystod camau adeiladu.

Mae ymosodwyr yn aml yn darganfod:

Yn cynnwys llinellau fel:

If CI/CD mae arteffactau'n gyhoeddus, yna mae cyfrinachau'n gyhoeddus. Mae'r twpsyn Google yn syml yn cyflymu darganfyddiad.

2.4 Data Cwmwl a Seilwaith

Mae logiau agored yn aml yn datgelu:

  • Allweddi mynediad AWS
  • Llinynnau cysylltiad storio Azure
  • URLau gwasanaeth mewnol
  • Cymwysterau cronfa ddata
  • Pwyntiau terfyn Redis

Hyd yn oed os caiff manylion mewngofnodi eu cylchdroi yn ddiweddarach, mae gan yr ymosodwr bellach:

  • Mapio seilwaith
  • Confensiynau enwi
  • Cudd-wybodaeth darged ar gyfer ymosodiadau yn y dyfodol

Felly, mae boncyffion agored yn darparu mynediad a rhagchwilio.

3. Sut Mae'r Logiau hyn yn Dod yn Gyhoeddus yn y Lle Cyntaf

Nid yw logiau'n ymddangos yn hudolus yn Google. Maent yn cael eu mynegeio oherwydd eu bod yn hygyrch i'r cyhoedd.

3.1 Gweinyddion Gwe wedi'u Camffurfweddu

Mae patrymau cyffredin yn cynnwys:

  • /logs/ cyfeiriaduron y gellir eu cyrchu heb ddilysu
  • Rhestru cyfeiriadur wedi'i alluogi
  • Nginx neu Apache yn gweini'n amrwd .log ffeiliau

Os oes modd cyrraedd log dros HTTP, mae'n fynegeiol.

3.2 CI/CD Amlygiad Arteffactau

Camgymeriadau nodweddiadol:

  • Arteffactau cyhoeddus wedi'u galluogi yn Camau Gweithredu GitHub
  • Logiau wedi'u huwchlwytho i fwcedi S3 agored
  • Pipeline olion hygyrch heb ddilysu

A pipeline sy'n storio logiau mewn bwced cyhoeddus yn cyhoeddi ei gyfrinachau yn effeithiol.

3.3 Modd Dadfygio mewn Cynhyrchiad

Gall rhagosodiadau fframwaith fod yn beryglus:

Yn ogystal, gall cofnodi ceisiadau gormodol argraffu:

  • Penawdau
  • tocynnau
  • Cyrff ceisiadau llawn

Mae mewngofnodi dadfygio mewn cynhyrchiad yn trawsnewid eich cymhwysiad yn allforiwr credydau.

3.4 Logiau Docker a Chynwysyddion

Mae amgylcheddau cynwysyddion yn cyflwyno llwybrau amlygiad newydd:

  • Logiau wedi'u gosod mewn cyfrolau a rennir
  • Sidecars yn allforio logiau i bwyntiau terfyn heb eu diogelu
  • Log dashboardgyda mynediad cyhoeddus

Os yw logiau cynwysyddion yn cael eu datgelu trwy HTTP neu storfa agored, maen nhw'n chwiliadwy. Yn y pen draw, cânt eu mynegeio.

4. Llif Ymosodiad Realistig: O Dork i Dorri

Mae cadwyn ymosod nodweddiadol fel hyn:

  • Mae ymosodwr yn rhedeg:

  • Darganfyddiadau a ddatgelwyd .log file
  • Detholiad:
    • Tocyn JWT
    • Pennawd Awdurdodi Sylfaenol
    • Llinyn cysylltiad cronfa ddata
  • Yn ceisio dilysu yn erbyn:

    • Pwyntiau terfyn API
    • Paneli gweinyddol
    • Gwasanaethau mewnol

Os bydd y dilysu’n llwyddo, gall yr ymosodwr:

  • Uwchraddio breintiau
  • Symud yn ochrol
  • Mynediad CI/CD
  • Peryglu'r gadwyn gyflenwi

Yr hyn a ddechreuodd fel ymholiad chwilio yw:

  • Herwgipio sesiwn
  • Llenwi cymwysterau mewnol
  • Pipeline trosfeddiannu
  • Gwenwyno arteffactau

Y cyfan o ffeil log sydd wedi'i mynegeio'n gyhoeddus.

5. Pam fod Mewngofnodi “Gormod” yn Broblem AppSec

Nid yw logio yn niwtral. Yn hytrach, mae'n creu storfa ddata eilaidd.

Os ydych chi'n cofnodi data sensitif, rydych chi'n creu ail gopi o'ch cyfrinachau i bob pwrpas.

Fodd bynnag, mae logiau yn aml yn cael eu heithrio o fodelu bygythiadau. O dan STRIDE, mae hyn yn mapio'n glir i:

Gwybodaeth Datgelu

Felly, Diogel SDLC dylai arferion drin logiau fel:

  • Arteffactau sy'n berthnasol i ddiogelwch
  • Asedau sensitif
  • Cydrannau seilwaith sydd angen eu diogelu

Os yw eich model bygythiad yn anwybyddu logiau, mae'n anghyflawn.

6. Sut i Atal Gollyngiadau Cymwysterau mewn Ffeiliau Log

6.1 Stopiwch Gofnodi Cyfrinachau

Peidiwch byth â logio:

  • cyfrineiriau
  • tocynnau
  • Allweddi API
  • IDau Sesiwn
  • Penawdau awdurdodi

Hyd yn oed yn y modd dadfygio.

Pryd bynnag y bo modd, gweithredwch olygu awtomatig.

6.2 Cofnodi Strwythuredig a Diogel

Defnyddiwch logio strwythuredig gyda masgio a hidlo.

Enghraifft (Node.js):

Enghraifft (Python):

Mae'r egwyddor allweddol yn syml: ni ddylai cyfrinachau byth gyrraedd y sinc boncyffion.

6.3 Cloi Storio Logiau

Dylai rheolaethau diogelwch gynnwys:

  • Analluogi rhestru cyfeiriaduron
  • Diogelu /logs/ llwybrau gyda dilysu
  • Cyfyngu mynediad i'r bwced
  • Rhoi polisïau cadw ar waith
  • Amgryptio logiau wrth orffwys

Ni ddylai logiau fod yn hygyrch i'r cyhoedd drwy HTTP byth.

6.4 CI/CD Guardrails

Nid yw adolygiadau â llaw yn ddigonol. Yn lle hynny, gweithredwch reolaethau awtomataidd:

  • Sganio logiau'n gyfrinachol cyn cyhoeddi arteffactau
  • Methu adeiladu os canfyddir tocynnau
  • Atal uwchlwythiadau arteffactau sy'n cynnwys manylion mewngofnodi
  • Dilysu hash ar gyfer arteffactau

CI/CD dylai rwystro amlygiad cyn i fynegeio ddigwydd.

7. Sut mae Xygeni yn Atal all-intext:login math ffeil: log Digwyddiadau

Nid y ffŵl Google yw'r broblem. Amlygiad yw'r broblem. Felly, rhaid atal cyn mynegeio.

7.1 Canfod Cyfrinachau mewn Logiau ac Arteffactau

Sganiau Xygeni:

  • Logiau cymwysiadau
  • CI/CD olion swyddi
  • Adeiladu arteffactau
  • Haenau Docker
  • Allbynnau cyfresol

Os yw manylion mewngofnodi, tocynnau, neu werthoedd sensitif yn ymddangos yn .log ffeiliau, mae Xygeni yn eu nodi ar unwaith.

7.2 CI/CD Guardrails Y Bloc Amlygiad Hwnnw

Yn hytrach na dibynnu ar adolygiadau â llaw, Mae Xygeni yn gorfodi diogelwch yn y pipeline lefel:

Hyn:

  • Methu adeiladu pan fydd cyfrinachau'n ymddangos mewn logiau
  • Yn blocio cyhoeddi arteffactau
  • Yn atal amlygiad cyhoeddus damweiniol
  • Yn atal cyfuniadau anniogel cyn cyrraedd y prif

Os yw swydd CI yn argraffu tocyn, y pipeline yn methu.

Dim mynegeio.
Dim amlygiad.
Dim digwyddiad.

7.3 Amddiffyniad Shift-Chwith Cyn i Google ei Weld

Mae amseru'n bwysig.

Yn hytrach nag ymateb i:

Mae Xygeni yn atal y broblem:

  • At commit amser
  • Yn ystod pull request dilysu
  • Yn ystod pipeline gweithredu
  • Cyn cyhoeddi arteffact

Os na fydd y log byth yn dod yn gyhoeddus, ni fydd Google byth yn ei fynegeio.

Casgliad Terfynol: Os Gall Google ei Fynegeio, Mae Ymosodwyr Eisoes Wedi Gwneud

Nid yw logiau'n ddiniwed. Mewn gwirionedd, anaml y maent yn rhai dros dro. Yn ddiofyn, nid ydynt yn breifat. Felly, dylid trin pob ffeil log fel ased sy'n berthnasol i ddiogelwch, nid dim ond allbwn dadfygio.

Os bydd data sensitif yn cyrraedd .log ffeilio a dod yn hygyrch i'r cyhoedd, mae'n troi'n arwyneb ymosod ar unwaith. Ar ben hynny, ar ôl iddo gael ei fynegeio gan beiriant chwilio, mae'r amlygiad yn mynd y tu hwnt i'ch rheolaeth.

Nid rhoi'r gorau i gofnodi yw'r ateb. Yn hytrach, cofnodi'n gyfrifol a gorfodi rheolaethau llym o amgylch storio a dosbarthu. Mewn geiriau eraill, rhaid i ddiogelwch ymestyn y tu hwnt i'r rhaglen ei hun ac i mewn i'r haen arsylwadwyedd.

Yn lle:

  • Stopiwch gofnodi cyfrinachau
  • Cloi storfa logiau
  • Gorfodi pipeline guardrails
  • Awtomeiddio canfod a gorfodi polisïau

Yn y pen draw, Mae atal yn ymwneud ag amseru. Oherwydd unwaith allintext:login math ffeil: log yn dychwelyd eich parth, mae'r digwyddiad eisoes wedi dechrau.

offer-sca-meddalwedd-offer-dadansoddi-cyfansoddiad
Blaenoriaethu, cywiro a diogelu eich risgiau meddalwedd
Cael eich Cyfrif Am Ddim.
Nid oes angen cerdyn credyd.

Sicrhau eich Datblygiad a Chyflwyniad Meddalwedd

gyda Phecyn Cynnyrch Xygeni