Cafodd peiriannau chwilio eu hadeiladu i fynegeio cynnwys. Fodd bynnag, mae ymosodwyr yn eu defnyddio i fynegeio eich camgymeriadau. Yr ymholiad allintext:login math ffeil: log gall edrych yn ddiniwed. Mewn gwirionedd, mae'n un o'r ffyrdd symlaf o ddarganfod ffeiliau log agored sy'n cynnwys llifau dilysu, manylion mewngofnodi, tocynnau, a data seilwaith mewnol.
Os gall Google weld y logiau hynny, gall ymosodwyr hefyd. Ar ôl eu mynegeio, mae dod i gysylltiad ag ef yn anochel. Ar ben hynny, pan fydd manylion mewngofnodi yn ymddangos mewn ffeil sydd ar gael i'r cyhoedd, mae'r toriad eisoes ar y gweill.
1. Pam allintext:login math ffeil:log yn fwy peryglus nag y mae'n edrych
Mae Google dork yn ymholiad chwilio sy'n defnyddio gweithredwyr uwch i ddod o hyd i gynnwys sensitif neu gynnwys sydd wedi'i gamffurfweddu ac sydd wedi'i fynegeio gan beiriannau chwilio. Nid yw'n manteisio ar Google. Yn hytrach, mae'n manteisio ar eich amlygiad.
Mae'r ymholiad hwn yn cyfuno dau weithredwr:
- allintext: yn dychwelyd tudalennau lle mae'r holl dermau'n ymddangos yn y testun corff
- math ffeil: log yn cyfyngu canlyniadau i
.logffeiliau
Felly:
Yn golygu: “Dangoswch ffeiliau log i mi sy'n cynnwys y gair login. "
Ar yr olwg gyntaf, mae hynny'n ymddangos yn ddibwys. Fodd bynnag, yn ymarferol, mae'n aml yn dychwelyd:
- Logiau gweinydd gwe sydd wedi'u datgelu'n gyhoeddus
- CI/CD logiau wedi'u llwytho i fyny fel arteffactau
- Dadfygio logiau ar ddamwain commitwedi'i drosglwyddo i ystorfeydd
- Logiau cymwysiadau gyda manylion mewngofnodi testun plaen
Nid nam peiriant chwilio yw hwn. Yn hytrach, mae'n bregusrwydd amlygiad data wedi'i achosi gan gamgyfluniad. Mynegeio'r hyn oedd ar gael i'r cyhoedd wnaeth Google yn unig.
2. Beth Mae Ymosodwyr yn Ei Ddarganfod mewn Ffeiliau Log Datgeledig
Pan fydd ymosodwyr yn rhedeg allintext:login math ffeil: log, nid ydyn nhw'n pori ar hap. Maen nhw'n chwilio am olion dilysu.
2.1 Cymwysterau Testun Plaen
Mae logiau’n aml yn cynnwys cofnodion fel:
or
Neu hyd yn oed manylion mewngofnodi SMTP:
Mae cofnodi llwythi dilysu yn un o'r ffyrdd cyflymaf o ollwng manylion mewngofnodi cynhyrchu. O ganlyniad, gall un ffeil log agored wneud eich model rheoli mynediad cyfan yn annilys.
2.2 Tocynnau Sesiwn a JWTs
Hyd yn oed pan nad yw cyfrineiriau'n cael eu cofnodi, mae tocynnau'n aml yn cael eu cofnodi.
Er enghraifft:
Cwci JWT neu sesiwn dilys y tu mewn i .log gall ffeil alluogi:
- Herwgipio sesiwn
- Gwaethygu braint
- Symudiad ochrol ar draws systemau mewnol
Hynny yw, mae tocynnau mewn logiau yn troi allbwn dadfygio yn fector osgoi dilysu.
2.3 CI/CD Arteffactau
Mae logiau adeiladu yn arbennig o beryglus. Mewn gwirionedd, CI/CD mae systemau yn aml yn argraffu newidynnau amgylcheddol yn ystod camau adeiladu.
Mae ymosodwyr yn aml yn darganfod:
Yn cynnwys llinellau fel:
If CI/CD mae arteffactau'n gyhoeddus, yna mae cyfrinachau'n gyhoeddus. Mae'r twpsyn Google yn syml yn cyflymu darganfyddiad.
2.4 Data Cwmwl a Seilwaith
Mae logiau agored yn aml yn datgelu:
- Allweddi mynediad AWS
- Llinynnau cysylltiad storio Azure
- URLau gwasanaeth mewnol
- Cymwysterau cronfa ddata
- Pwyntiau terfyn Redis
Hyd yn oed os caiff manylion mewngofnodi eu cylchdroi yn ddiweddarach, mae gan yr ymosodwr bellach:
- Mapio seilwaith
- Confensiynau enwi
- Cudd-wybodaeth darged ar gyfer ymosodiadau yn y dyfodol
Felly, mae boncyffion agored yn darparu mynediad a rhagchwilio.
3. Sut Mae'r Logiau hyn yn Dod yn Gyhoeddus yn y Lle Cyntaf
Nid yw logiau'n ymddangos yn hudolus yn Google. Maent yn cael eu mynegeio oherwydd eu bod yn hygyrch i'r cyhoedd.
3.1 Gweinyddion Gwe wedi'u Camffurfweddu
Mae patrymau cyffredin yn cynnwys:
/logs/cyfeiriaduron y gellir eu cyrchu heb ddilysu- Rhestru cyfeiriadur wedi'i alluogi
- Nginx neu Apache yn gweini'n amrwd
.logffeiliau
Os oes modd cyrraedd log dros HTTP, mae'n fynegeiol.
3.2 CI/CD Amlygiad Arteffactau
Camgymeriadau nodweddiadol:
- Arteffactau cyhoeddus wedi'u galluogi yn Camau Gweithredu GitHub
- Logiau wedi'u huwchlwytho i fwcedi S3 agored
- Pipeline olion hygyrch heb ddilysu
A pipeline sy'n storio logiau mewn bwced cyhoeddus yn cyhoeddi ei gyfrinachau yn effeithiol.
3.3 Modd Dadfygio mewn Cynhyrchiad
Gall rhagosodiadau fframwaith fod yn beryglus:
Yn ogystal, gall cofnodi ceisiadau gormodol argraffu:
- Penawdau
- tocynnau
- Cyrff ceisiadau llawn
Mae mewngofnodi dadfygio mewn cynhyrchiad yn trawsnewid eich cymhwysiad yn allforiwr credydau.
3.4 Logiau Docker a Chynwysyddion
Mae amgylcheddau cynwysyddion yn cyflwyno llwybrau amlygiad newydd:
- Logiau wedi'u gosod mewn cyfrolau a rennir
- Sidecars yn allforio logiau i bwyntiau terfyn heb eu diogelu
- Log dashboardgyda mynediad cyhoeddus
Os yw logiau cynwysyddion yn cael eu datgelu trwy HTTP neu storfa agored, maen nhw'n chwiliadwy. Yn y pen draw, cânt eu mynegeio.
4. Llif Ymosodiad Realistig: O Dork i Dorri
Mae cadwyn ymosod nodweddiadol fel hyn:
Mae ymosodwr yn rhedeg:
- Darganfyddiadau a ddatgelwyd
.logfile - Detholiad:
- Tocyn JWT
- Pennawd Awdurdodi Sylfaenol
- Llinyn cysylltiad cronfa ddata
Yn ceisio dilysu yn erbyn:
- Pwyntiau terfyn API
- Paneli gweinyddol
- Gwasanaethau mewnol
Os bydd y dilysu’n llwyddo, gall yr ymosodwr:
- Uwchraddio breintiau
- Symud yn ochrol
- Mynediad CI/CD
- Peryglu'r gadwyn gyflenwi
Yr hyn a ddechreuodd fel ymholiad chwilio yw:
- Herwgipio sesiwn
- Llenwi cymwysterau mewnol
- Pipeline trosfeddiannu
- Gwenwyno arteffactau
Y cyfan o ffeil log sydd wedi'i mynegeio'n gyhoeddus.
5. Pam fod Mewngofnodi “Gormod” yn Broblem AppSec
Nid yw logio yn niwtral. Yn hytrach, mae'n creu storfa ddata eilaidd.
Os ydych chi'n cofnodi data sensitif, rydych chi'n creu ail gopi o'ch cyfrinachau i bob pwrpas.
Fodd bynnag, mae logiau yn aml yn cael eu heithrio o fodelu bygythiadau. O dan STRIDE, mae hyn yn mapio'n glir i:
Gwybodaeth Datgelu
Felly, Diogel SDLC dylai arferion drin logiau fel:
- Arteffactau sy'n berthnasol i ddiogelwch
- Asedau sensitif
- Cydrannau seilwaith sydd angen eu diogelu
Os yw eich model bygythiad yn anwybyddu logiau, mae'n anghyflawn.
6. Sut i Atal Gollyngiadau Cymwysterau mewn Ffeiliau Log
6.1 Stopiwch Gofnodi Cyfrinachau
Peidiwch byth â logio:
- cyfrineiriau
- tocynnau
- Allweddi API
- IDau Sesiwn
- Penawdau awdurdodi
Hyd yn oed yn y modd dadfygio.
Pryd bynnag y bo modd, gweithredwch olygu awtomatig.
6.2 Cofnodi Strwythuredig a Diogel
Defnyddiwch logio strwythuredig gyda masgio a hidlo.
Enghraifft (Node.js):
Enghraifft (Python):
Mae'r egwyddor allweddol yn syml: ni ddylai cyfrinachau byth gyrraedd y sinc boncyffion.
6.3 Cloi Storio Logiau
Dylai rheolaethau diogelwch gynnwys:
- Analluogi rhestru cyfeiriaduron
- Diogelu
/logs/llwybrau gyda dilysu - Cyfyngu mynediad i'r bwced
- Rhoi polisïau cadw ar waith
- Amgryptio logiau wrth orffwys
Ni ddylai logiau fod yn hygyrch i'r cyhoedd drwy HTTP byth.
6.4 CI/CD Guardrails
Nid yw adolygiadau â llaw yn ddigonol. Yn lle hynny, gweithredwch reolaethau awtomataidd:
- Sganio logiau'n gyfrinachol cyn cyhoeddi arteffactau
- Methu adeiladu os canfyddir tocynnau
- Atal uwchlwythiadau arteffactau sy'n cynnwys manylion mewngofnodi
- Dilysu hash ar gyfer arteffactau
CI/CD dylai rwystro amlygiad cyn i fynegeio ddigwydd.
7. Sut mae Xygeni yn Atal all-intext:login math ffeil: log Digwyddiadau
Nid y ffŵl Google yw'r broblem. Amlygiad yw'r broblem. Felly, rhaid atal cyn mynegeio.
7.1 Canfod Cyfrinachau mewn Logiau ac Arteffactau
Sganiau Xygeni:
- Logiau cymwysiadau
- CI/CD olion swyddi
- Adeiladu arteffactau
- Haenau Docker
- Allbynnau cyfresol
Os yw manylion mewngofnodi, tocynnau, neu werthoedd sensitif yn ymddangos yn .log ffeiliau, mae Xygeni yn eu nodi ar unwaith.
7.2 CI/CD Guardrails Y Bloc Amlygiad Hwnnw
Yn hytrach na dibynnu ar adolygiadau â llaw, Mae Xygeni yn gorfodi diogelwch yn y pipeline lefel:
Hyn:
- Methu adeiladu pan fydd cyfrinachau'n ymddangos mewn logiau
- Yn blocio cyhoeddi arteffactau
- Yn atal amlygiad cyhoeddus damweiniol
- Yn atal cyfuniadau anniogel cyn cyrraedd y prif
Os yw swydd CI yn argraffu tocyn, y pipeline yn methu.
Dim mynegeio.
Dim amlygiad.
Dim digwyddiad.
7.3 Amddiffyniad Shift-Chwith Cyn i Google ei Weld
Mae amseru'n bwysig.
Yn hytrach nag ymateb i:
Mae Xygeni yn atal y broblem:
- At commit amser
- Yn ystod pull request dilysu
- Yn ystod pipeline gweithredu
- Cyn cyhoeddi arteffact
Os na fydd y log byth yn dod yn gyhoeddus, ni fydd Google byth yn ei fynegeio.
Casgliad Terfynol: Os Gall Google ei Fynegeio, Mae Ymosodwyr Eisoes Wedi Gwneud
Nid yw logiau'n ddiniwed. Mewn gwirionedd, anaml y maent yn rhai dros dro. Yn ddiofyn, nid ydynt yn breifat. Felly, dylid trin pob ffeil log fel ased sy'n berthnasol i ddiogelwch, nid dim ond allbwn dadfygio.
Os bydd data sensitif yn cyrraedd .log ffeilio a dod yn hygyrch i'r cyhoedd, mae'n troi'n arwyneb ymosod ar unwaith. Ar ben hynny, ar ôl iddo gael ei fynegeio gan beiriant chwilio, mae'r amlygiad yn mynd y tu hwnt i'ch rheolaeth.
Nid rhoi'r gorau i gofnodi yw'r ateb. Yn hytrach, cofnodi'n gyfrifol a gorfodi rheolaethau llym o amgylch storio a dosbarthu. Mewn geiriau eraill, rhaid i ddiogelwch ymestyn y tu hwnt i'r rhaglen ei hun ac i mewn i'r haen arsylwadwyedd.
Yn lle:
- Stopiwch gofnodi cyfrinachau
- Cloi storfa logiau
- Gorfodi pipeline guardrails
- Awtomeiddio canfod a gorfodi polisïau
Yn y pen draw, Mae atal yn ymwneud ag amseru. Oherwydd unwaith allintext:login math ffeil: log yn dychwelyd eich parth, mae'r digwyddiad eisoes wedi dechrau.




