allintextlogin αρχείο τύπου αρχείου

allintext:login filetype:log – Πώς τα εκτεθειμένα αρχεία καταγραφής διαρρέουν διαπιστευτήρια

Οι μηχανές αναζήτησης δημιουργήθηκαν για να ευρετηριάζουν περιεχόμενο. Ωστόσο, οι εισβολείς τις χρησιμοποιούν για να ευρετηριάζουν τα λάθη σας. Το ερώτημα allintext:login τύπος αρχείου: αρχείο καταγραφής μπορεί να φαίνονται ακίνδυνα. Στην πραγματικότητα, είναι ένας από τους απλούστερους τρόπους για να ανακαλύψετε εκτεθειμένα αρχεία καταγραφής που περιέχουν ροές ελέγχου ταυτότητας, διαπιστευτήρια, διακριτικά και εσωτερικά δεδομένα υποδομής.

Αν η Google μπορεί να δει αυτά τα αρχεία καταγραφής, τότε μπορούν και οι εισβολείς. Μόλις δημιουργηθεί ευρετήριο, η έκθεση γίνεται αναπόφευκτη. Επιπλέον, όταν τα διαπιστευτήρια εμφανίζονται σε ένα δημόσια προσβάσιμο αρχείο, η παραβίαση έχει ήδη ξεκινήσει.

1. Γιατί allintext:login filetype:log είναι πιο επικίνδυνο από όσο φαίνεται

Ένα Google dork είναι ένα ερώτημα αναζήτησης που χρησιμοποιεί προηγμένους τελεστές για να εντοπίσει ευαίσθητο ή λανθασμένα διαμορφωμένο περιεχόμενο που έχει καταχωρηθεί από μηχανές αναζήτησης. Δεν εκμεταλλεύεται την Google. Αντίθετα, εκμεταλλεύεται την έκθεσή σας.

Αυτό το ερώτημα συνδυάζει δύο τελεστές:

  • allintext: επιστρέφει σελίδες όπου όλοι οι όροι εμφανίζονται στο σώμα κειμένου
  • τύπος αρχείου: αρχείο καταγραφής περιορίζει τα αποτελέσματα σε .log αρχεία

Ως εκ τούτου:

Σημαίνει: «Εμφάνιση αρχείων καταγραφής που περιέχουν τη λέξη login. "

Με την πρώτη ματιά, αυτό φαίνεται ασήμαντο. Ωστόσο, στην πράξη, συχνά επιστρέφει:

  • Δημόσια εκτεθειμένα αρχεία καταγραφής διακομιστή ιστού
  • CI/CD αρχεία καταγραφής που έχουν μεταφορτωθεί ως τεχνουργήματα
  • Τα αρχεία καταγραφής εντοπισμού σφαλμάτων κατά λάθος committed σε αποθετήρια
  • Αρχεία καταγραφής εφαρμογών με διαπιστευτήρια απλού κειμένου

Αυτό δεν είναι σφάλμα μηχανής αναζήτησης. Αντίθετα, είναι ένα ευπάθεια έκθεσης σε δεδομένα που προκλήθηκε από λανθασμένη διαμόρφωση. Η Google απλώς ευρετηρίασε ό,τι ήταν δημόσια προσβάσιμο.

2. Τι βρίσκουν στην πραγματικότητα οι εισβολείς σε εκτεθειμένα αρχεία καταγραφής

Όταν οι επιτιθέμενοι τρέχουν allintext:login τύπος αρχείου: αρχείο καταγραφής, δεν κάνουν τυχαία περιήγηση. Αναζητούν ίχνη ελέγχου ταυτότητας.

2.1 Διαπιστευτήρια απλού κειμένου

Τα αρχεία καταγραφής συχνά περιέχουν καταχωρήσεις όπως:

or

Ή ακόμα και διαπιστευτήρια SMTP:

Η καταγραφή φορτίων ελέγχου ταυτότητας είναι ένας από τους ταχύτερους τρόπους διαρροής διαπιστευτηρίων παραγωγής. Κατά συνέπεια, ένα μόνο εκτεθειμένο αρχείο καταγραφής μπορεί να ακυρώσει ολόκληρο το μοντέλο ελέγχου πρόσβασης.

2.2 Διακριτικά Συνεδρίας και JWT

Ακόμα και όταν οι κωδικοί πρόσβασης δεν καταγράφονται, τα διακριτικά συχνά καταγράφονται.

Για παράδειγμα:

Ένα έγκυρο cookie JWT ή συνεδρίας μέσα σε ένα .log Το αρχείο μπορεί να ενεργοποιήσει:

  • Πειρατεία συνεδρίας
  • Κλιμάκωση προνομίων
  • Πλευρική κίνηση κατά μήκος των εσωτερικών συστημάτων

Με άλλα λόγια, τα διακριτικά στα αρχεία καταγραφής μετατρέπουν την έξοδο εντοπισμού σφαλμάτων σε ένα διάνυσμα παράκαμψης ελέγχου ταυτότητας.

2.3 CI/CD Αντικείμενα

Τα κούτσουρα κατασκευής είναι ιδιαίτερα επικίνδυνα. Στην πραγματικότητα, CI/CD Τα συστήματα συχνά εκτυπώνουν μεταβλητές περιβάλλοντος κατά τη διάρκεια των βημάτων κατασκευής.

Οι επιτιθέμενοι συχνά ανακαλύπτουν:

  • GitHub Αρχεία καταγραφής ενεργειών
  • GitLab ίχνη εργασίας
  • Jenkins έξοδοι κονσόλας

Περιέχει γραμμές όπως:

If CI/CD Τα αντικείμενα είναι δημόσια, τότε τα μυστικά είναι δημόσια. Ο βλάκας της Google απλώς επιταχύνει την ανακάλυψη.

2.4 Δεδομένα Cloud & Υποδομών

Τα εκτεθειμένα αρχεία καταγραφής συχνά αποκαλύπτουν:

  • Κλειδιά πρόσβασης AWS
  • Συμβολοσειρές σύνδεσης αποθήκευσης Azure
  • Εσωτερικές διευθύνσεις URL υπηρεσίας
  • Διαπιστευτήρια βάσης δεδομένων
  • Τελικά σημεία Redis

Ακόμα κι αν τα διαπιστευτήρια εναλλάσσονται αργότερα, ο εισβολέας πλέον διαθέτει:

  • Χαρτογράφηση υποδομών
  • Συμβάσεις ονοματολογίας
  • Στοχευμένες πληροφορίες για μελλοντικές επιθέσεις

Επομένως, τα εκτεθειμένα κούτσουρα παρέχουν τόσο πρόσβαση όσο και αναγνώριση.

3. Πώς αυτά τα αρχεία καταγραφής γίνονται δημόσια εξαρχής

Τα αρχεία καταγραφής δεν εμφανίζονται μαγικά στην Google. Καταχωρούνται στο ευρετήριο επειδή ήταν δημόσια προσβάσιμα.

3.1 Λανθασμένα διαμορφωμένοι διακομιστές ιστού

Τα συνηθισμένα μοτίβα περιλαμβάνουν:

  • /logs/ κατάλογοι προσβάσιμοι χωρίς έλεγχο ταυτότητας
  • Η καταχώριση στον κατάλογο ενεργοποιήθηκε
  • Nginx ή Apache που εξυπηρετούν ακατέργαστες (raw) λειτουργίες .log αρχεία

Εάν ένα αρχείο καταγραφής είναι προσβάσιμο μέσω HTTP, είναι ευρετηριάσιμο.

3.2 CI/CD Έκθεση Τεχνουργημάτων

Τυπικά λάθη:

  • Δημόσια αντικείμενα που ενεργοποιήθηκαν στο Ενέργειες GitHub
  • Αρχεία καταγραφής που μεταφορτώθηκαν σε ανοιχτούς κάδους S3
  • Pipeline ίχνη προσβάσιμα χωρίς έλεγχο ταυτότητας

A pipeline που αποθηκεύει αρχεία καταγραφής σε δημόσιο κάδο δημοσιοποιεί ουσιαστικά τα μυστικά του.

3.3 Λειτουργία εντοπισμού σφαλμάτων στην παραγωγή

Οι προεπιλογές του πλαισίου μπορεί να είναι επικίνδυνες:

Επιπλέον, η υπερβολική καταγραφή αιτημάτων ενδέχεται να εκτυπώσει:

  • Κεφαλίδες
  • κουπόνια
  • Πλήρη σώματα αιτημάτων

Η καταγραφή εντοπισμού σφαλμάτων στην παραγωγή μετατρέπει την εφαρμογή σας σε έναν εξαγωγέα διαπιστευτηρίων.

3.4 Αρχεία καταγραφής Docker & Container

Τα περιβάλλοντα σε κοντέινερ εισάγουν νέες διαδρομές έκθεσης:

  • Αρχεία καταγραφής τοποθετημένα σε κοινόχρηστους τόμους
  • Πλαϊνά καροτσάκια που εξάγουν κορμούς σε μη ασφαλή τελικά σημεία
  • Ιστορικό dashboardμε δημόσια πρόσβαση

Εάν τα αρχεία καταγραφής κοντέινερ εκτίθενται μέσω HTTP ή ανοιχτού χώρου αποθήκευσης, είναι δυνατή η αναζήτησή τους. Τελικά, καταχωρούνται στο ευρετήριο.

4. Ρεαλιστική Ροή Επίθεσης: Από τον Νταρκ στην Παραβίαση

Μια τυπική αλυσίδα επίθεσης μοιάζει με αυτό:

  • Ο επιτιθέμενος τρέχει:

  • Ευρήματα που εκτέθηκαν .log φιλέτο
  • Αποσπάσματα:
    • διακριτικό JWT
    • Βασική κεφαλίδα ελέγχου ταυτότητας
    • Συμβολοσειρά σύνδεσης βάσης δεδομένων
  • Επιχειρεί έλεγχο ταυτότητας έναντι:

    • Τελικά σημεία API
    • Πίνακες διαχείρισης
    • Εσωτερικές υπηρεσίες

Εάν ο έλεγχος ταυτότητας είναι επιτυχής, ο εισβολέας μπορεί:

  • Κλιμάκωση προνομίων
  • Μετακίνηση πλευρικά
  • πρόσβαση CI/CD
  • Θέτουν σε κίνδυνο την εφοδιαστική αλυσίδα

Αυτό που ξεκίνησε ως ερώτημα αναζήτησης γίνεται:

  • Πειρατεία συνεδρίας
  • Εσωτερική συμπλήρωση διαπιστευτηρίων
  • Pipeline εξαγοράς
  • Δηλητηρίαση από τεχνητά αντικείμενα

Όλα από ένα δημόσια καταχωρημένο αρχείο καταγραφής.

5. Γιατί η υπερβολική καταγραφή δεδομένων είναι πρόβλημα AppSec

Η υλοτομία δεν είναι ουδέτερη. Αντίθετα, δημιουργεί ένα δευτερεύουσα αποθήκευση δεδομένων.

Εάν καταγράφετε ευαίσθητα δεδομένα, ουσιαστικά δημιουργείτε ένα δεύτερο αντίγραφο των μυστικών σας.

Ωστόσο, τα αρχεία καταγραφής συχνά εξαιρούνται από τη μοντελοποίηση απειλών. Στο STRIDE, αυτό αντιστοιχίζεται σαφώς σε:

Αποκάλυψη πληροφοριών

Επομένως, Ασφαλής SDLC Οι πρακτικές θα πρέπει να αντιμετωπίζουν τα αρχεία καταγραφής ως εξής:

  • Τεχνουργήματα σχετικά με την ασφάλεια
  • Ευαίσθητα περιουσιακά στοιχεία
  • Στοιχεία υποδομής που απαιτούν προστασία

Εάν το μοντέλο απειλών σας αγνοεί τα αρχεία καταγραφής, τότε είναι ελλιπές.

6. Πώς να αποτρέψετε τη διαρροή διαπιστευτηρίων σε αρχεία καταγραφής

6.1 Μυστικά διακοπής καταγραφής

Ποτέ μην καταγράφεται:

  • Κωδικοί πρόσβασης
  • κουπόνια
  • Κλειδιά API
  • Αναγνωριστικά συνεδρίας
  • Κεφαλίδες εξουσιοδότησης

Ακόμα και σε λειτουργία εντοπισμού σφαλμάτων.

Όποτε είναι δυνατόν, εφαρμόστε αυτόματη επεξεργασία.

6.2 Δομημένη και ασφαλής καταγραφή

Χρησιμοποιήστε δομημένη καταγραφή με κάλυψη και φιλτράρισμα.

Παράδειγμα (Node.js):

Παράδειγμα (Python):

Η βασική αρχή είναι απλή: τα μυστικά δεν πρέπει ποτέ να φτάνουν στον νεροχύτη των ξύλων.

6.3 Κλείδωμα αποθήκευσης αρχείων καταγραφής

Οι έλεγχοι ασφαλείας θα πρέπει να περιλαμβάνουν:

  • Απενεργοποίηση καταχώρισης καταλόγου
  • Προστατέψτε /logs/ διαδρομές με έλεγχο ταυτότητας
  • Περιορισμός πρόσβασης κάδου
  • Εφαρμογή πολιτικών διατήρησης
  • Κρυπτογράφηση αρχείων καταγραφής σε κατάσταση ηρεμίας

Τα αρχεία καταγραφής δεν πρέπει ποτέ να είναι δημόσια προσβάσιμα μέσω HTTP.

6.4 CI/CD Guardrails

Οι χειροκίνητες αξιολογήσεις δεν επαρκούν. Αντ' αυτού, εφαρμόστε αυτοματοποιημένους ελέγχους:

  • Μυστική σάρωση των αρχείων καταγραφής πριν από τη δημοσίευση των τεχνουργημάτων
  • Αποτυχημένες κατασκευές εάν εντοπιστούν διακριτικά
  • Αποτροπή μεταφορτώσεων τεχνουργημάτων που περιέχουν διαπιστευτήρια
  • Επικύρωση κατακερματισμού για αντικείμενα

CI/CD θα πρέπει να εμποδίζει την έκθεση πριν από την δημιουργία ευρετηρίου.

7. Πώς το Xygeni αποτρέπει το allintext:login τύπος αρχείου:καταγραφή συμβάντων

Το πρόβλημα δεν είναι ο βλάκας της Google. Το πρόβλημα είναι η έκθεση. Επομένως, η πρόληψη πρέπει να γίνει πριν από την καταχώρηση.

7.1 Μυστική ανίχνευση σε αρχεία καταγραφής και αντικείμενα

Σαρώσεις Xygeni:

  • Αρχεία καταγραφής εφαρμογών
  • CI/CD ίχνη εργασίας
  • Κατασκευάστε αντικείμενα
  • Επίπεδα Docker
  • Σειριακές έξοδοι

Εάν εμφανίζονται διαπιστευτήρια, διακριτικά ή ευαίσθητες τιμές .log αρχεία, το Xygeni τα επισημαίνει αμέσως.

7.2 CI/CD Guardrails Αυτό εμποδίζει την έκθεση

Αντί να βασίζεστε σε χειροκίνητες αξιολογήσεις, Η Xygeni επιβάλλει την ασφάλεια στο pipeline επίπεδο:

Αυτό:

  • Αποτυγχάνει η δημιουργία δομών όταν εμφανίζονται μυστικά στα αρχεία καταγραφής
  • Μπλοκάρει τη δημοσίευση τεχνουργημάτων
  • Αποτρέπει την τυχαία έκθεση στο κοινό
  • Σταματά τις μη ασφαλείς συγχωνεύσεις πριν φτάσει στις κύριες

Εάν μια εργασία CI εκτυπώσει ένα διακριτικό, το pipeline αποτυγχάνει.

Χωρίς ευρετηρίαση.
Καμία έκθεση.
Κανένα περιστατικό.

7.3 Προστασία με Shift-Αριστερά πριν την δει η Google

Ο χρόνος έχει σημασία.

Αντί να αντιδράσουμε σε:

Το Xygeni σταματά το πρόβλημα:

  • At commit ώρα
  • Κατά τη διάρκεια της pull request επικύρωση
  • Κατά τη διάρκεια της pipeline εκτέλεση
  • Πριν από τη δημοσίευση του τεχνουργήματος

Εάν το αρχείο καταγραφής δεν δημοσιοποιηθεί ποτέ, η Google δεν το καταχωρεί ποτέ στο ευρετήριο.

Τελικό συμπέρασμα: Αν η Google μπορεί να το ευρετηριάσει, οι επιτιθέμενοι το έχουν ήδη κάνει

Τα αρχεία καταγραφής δεν είναι ακίνδυνα. Στην πραγματικότητα, σπάνια είναι προσωρινά. Από προεπιλογή, δεν είναι ιδιωτικά. Επομένως, κάθε αρχείο καταγραφής θα πρέπει να αντιμετωπίζεται ως στοιχείο σχετικό με την ασφάλεια και όχι απλώς ως έξοδος εντοπισμού σφαλμάτων.

Εάν ευαίσθητα δεδομένα φτάσουν σε .log αρχείο και καθίσταται δημόσια προσβάσιμο, μετατρέπεται αμέσως σε επιφάνεια επίθεσης. Επιπλέον, μόλις καταχωρηθεί από μια μηχανή αναζήτησης, η έκθεση κλιμακώνεται πέρα ​​από τον έλεγχό σας.

Η λύση δεν είναι να σταματήσει η καταγραφή. Αντίθετα, είναι η υπεύθυνη καταγραφή και η επιβολή αυστηρών ελέγχων σχετικά με την αποθήκευση και τη διανομή. Με άλλα λόγια, η ασφάλεια πρέπει να εκτείνεται πέρα ​​από την ίδια την εφαρμογή και στο επίπεδο παρατηρησιμότητας.

Αντι αυτου:

  • Σταματήστε την καταγραφή μυστικών
  • Κλείδωμα αποθήκευσης αρχείων καταγραφής
  • επιβολή pipeline guardrails
  • Αυτοματοποίηση ανίχνευσης και επιβολής πολιτικής

τελικά, η πρόληψη έχει να κάνει με τον χρόνο. Γιατί κάποτε allintext:login τύπος αρχείου: αρχείο καταγραφής επιστρέφει τον τομέα σας, το περιστατικό έχει ήδη ξεκινήσει.

εργαλεία-ανάλυσης-σύνθεσης-λογισμικού-sca
Ιεράρχηση, αποκατάσταση και ασφάλεια των κινδύνων λογισμικού σας
Αποκτήστε τον Δωρεάν Λογαριασμό σας.
Δεν απαιτείται πιστωτική κάρτα.

Ασφαλίστε την ανάπτυξη και την παράδοση λογισμικού σας

με το Xygeni Product Suite