testu guztialogin fitxategi-mota-erregistroa

testu osoa:login fitxategi mota: erregistroa – Nola agerian dauden erregistroek kredentzialak isurtzen dituzten

Bilaketa-motorrak edukia indexatzeko eraiki ziren. Hala ere, erasotzaileek zure akatsak indexatzeko erabiltzen dituzte. Kontsulta testu osoa:login fitxategi mota: erregistroa kaltegabea dirudi. Egia esan, autentifikazio-fluxuak, kredentzialak, tokenak eta barne-azpiegituraren datuak dituzten erregistro-fitxategi agerian daudenak aurkitzeko modurik errazena da.

Google-k erregistro horiek ikus baditzake, erasotzaileek ere ikus ditzakete. Behin indexatu ondoren, esposizioa saihestezina da. Gainera, kredentzialak publikoki eskuragarri dagoen fitxategi batean agertzen direnean, urraketa martxan dago dagoeneko.

1. Zergatik allintext:login filetype:log dirudiena baino arriskutsuagoa da

Google dork bat bilaketa-kontsulta bat da, bilatzaileek indexatutako eduki sentikorra edo gaizki konfiguratua aurkitzeko operadore aurreratuak erabiltzen dituena. Ez du Google ustiatzen. Horren ordez, zure esposizioa ustiatzen du.

Kontsulta honek bi operadore konbinatzen ditu:

  • testu osoa: testuan termino guztiak agertzen diren orrialdeak itzultzen ditu
  • fitxategi mota: erregistroa emaitzak mugatzen ditu .log fitxategiak

Beraz:

Esan nahi du: “Erakutsi hitza duten erregistro fitxategiak login".

Lehen begiratuan, hutsala dirudi hori. Hala ere, praktikan, askotan hau itzultzen du:

  • Publikoki agerian dauden web zerbitzarien erregistroak
  • CI/CD artefaktu gisa igotako erregistroak
  • Ustekabean arazketa-erregistroak commitbiltegietara bidalita
  • Aplikazioen erregistroak testu arrunteko kredentzialekin

Hau ez da bilatzaile baten akatsa. Horren ordez, datuen esposizioaren ahultasuna konfigurazio okerrak eraginda. Google-k publikoki eskuragarri zegoena indexatu besterik ez zuen egin.

2. Zer aurkitzen dute erasotzaileek erregistro-fitxategi agerianetan

Erasotzaileek korrika egiten dutenean testu osoa:login fitxategi mota: erregistroa, ez daude ausaz arakatzen. Autentifikazio arrastoak bilatzen ari dira.

2.1 Testu arrunteko kredentzialak

Erregistroek maiz izaten dituzte sarrera hauek:

or

Edo baita SMTP kredentzialak ere:

Autentifikazio-kargak erregistratzea da ekoizpen-kredentzialak filtratzeko modurik azkarrenetako bat. Ondorioz, erregistro-fitxategi bakar batek baliogabetu dezake zure sarbide-kontrol eredu osoa.

2.2 Saio-tokenak eta JWTak

Pasahitzak erregistratzen ez direnean ere, tokenak askotan erregistratzen dira.

Adibidez:

JWT edo saio cookie baliodun bat barruan .log fitxategiak gai dezake:

  • Saio-bahiketa
  • Pribilegioak areagotzea
  • Barne-sistemen arteko alboko mugimendua

Beste era batera esanda, erregistroetako tokenek arazketa-irteera autentifikazio-saihesbide bektore bihurtzen dute.

2.3 CI/CD Artifacts

Eraikuntza-erregistroak bereziki arriskutsuak dira. Izan ere, CI/CD Sistemek askotan ingurune-aldagaiak inprimatzen dituzte eraikuntza-urratsetan.

Erasotzaileek maiz aurkitzen dute:

Lerro hauek barne hartzen ditu:

If CI/CD artefaktuak publikoak dira, orduan sekretuak publikoak dira. Google ergela denak aurkikuntza bizkortzen du, besterik gabe.

2.4 Hodeiko eta Azpiegitura Datuak

Erregistro agerian uzten dituztenek askotan hau erakusten dute:

  • AWS sarbide-giltzak
  • Azure biltegiratze konexio-kateak
  • Barne zerbitzuen URLak
  • Datu-basearen kredentzialak
  • Redis amaiera-puntuak

Kredentzialak geroago txandakatu arren, erasotzaileak orain honako hauek ditu:

  • Azpiegituren mapaketa
  • Izen-konbentzioak
  • Etorkizuneko erasoetarako adimena helburu

Beraz, enbor agerianek sarbidea eta ezagutza ahalbidetzen dituzte.

3. Nola bihurtzen diren erregistro hauek publiko lehenik eta behin

Erregistroak ez dira modu magikoan agertzen Google-n. Publikoki eskuragarri zeudelako indexatzen dira.

3.1 Gaizki konfiguratutako web zerbitzariak

Ohiko ereduen artean daude:

  • /logs/ direktorioak autentifikaziorik gabe eskuragarri
  • Direktorioko zerrenda gaituta
  • Nginx edo Apache gordin zerbitzatzen .log fitxategiak

HTTP bidez erregistro bat eskura badaiteke, indexatu daiteke.

3.2 CI/CD Artefaktuen Esposizioa

Ohiko akatsak:

  • Gaitutako artefaktu publikoak hemen: GitHub Ekintzak
  • S3 ontzi irekietara igotako erregistroak
  • Pipeline arrastoak autentifikaziorik gabe eskuragarri

A pipeline ontzi publiko batean erregistroak gordetzen dituenak bere sekretuak modu eraginkorrean argitaratzen ditu.

3.3 Arazketa modua ekoizpenean

Esparruaren lehenetsitako balioak arriskutsuak izan daitezke:

Gainera, eskaera gehiegi erregistratzeak honako hau inprima dezake:

  • Headers
  • token
  • Eskaera osoak

Produkzioan arazketa-saioak zure aplikazioa kredentzial-esportatzaile bihurtzen du.

3.4 Docker eta edukiontzi erregistroak

Edukiontzietan banatutako inguruneek esposizio bide berriak aurkezten dituzte:

  • Erregistroak bolumen partekatuetan muntatuta
  • Alboko karrerak erregistroak esportatzen dituzte seguru gabeko amaiera-puntuetara
  • Login dashboardsarbide publikoa dutenak

Edukiontzi-erregistroak HTTP edo biltegiratze irekiaren bidez agertzen badira, bilatu daitezke. Azkenean, indexatu egiten dira.

4. Eraso-fluxu errealista: Dork-etik Breach-era

Ohiko eraso-kate batek honelako itxura du:

  • Erasotzaileak korrika egiten du:

  • Aurkikuntzak agerian .log file
  • Aterkiak:
    • JWT tokena
    • Oinarrizko autentifikazio goiburua
    • Datu-basearen konexio-katea
  • Autentifikazioa saiatzea honen aurka:

    • API amaiera-puntuak
    • Administrazio panelak
    • Barne zerbitzuak

Autentifikazioa arrakastatsua bada, erasotzaileak hau egin dezake:

  • Eskalatu pribilegioak
  • Mugitu alboetara
  • Sarbidea CI/CD
  • Hornikuntza-katea arriskuan jarri

Bilaketa-kontsulta gisa hasi zena, hau bihurtzen da:

  • Saio-bahiketa
  • Barneko kredentzialen betetzea
  • Pipeline erosteko
  • Artefaktuen intoxikazioa

Guztia erregistro-fitxategi publiko indexatu batetik.

5. Zergatik den "gehiegi" erregistratzea AppSec arazo bat

Mozketa ez da neutrala. Horren ordez, sortzen du bigarren mailako datu-biltegia.

Datu sentikorrak erregistratzen badituzu, zure sekretuen bigarren kopia bat sortzen duzu, eraginkortasunez.

Hala ere, erregistroak askotan mehatxuen modelizaziotik kanpo uzten dira. STRIDEren arabera, hau argi eta garbi honako hau da:

Informazioa ezagutzera ematea

Beraz, Seguru SDLC praktikak erregistroak honela tratatu beharko lituzke:

  • Segurtasunarekin lotutako artefaktuak
  • Aktibo sentikorrak
  • Babesa behar duten azpiegitura osagaiak

Zure mehatxu-ereduak erregistroak alde batera uzten baditu, osatu gabe dago.

6. Nola saihestu kredentzialen ihesa erregistro-fitxategietan

6.1 Sekretuak Erregistroa Gelditu

Ez saioa hasi inoiz:

  • Passwords
  • token
  • API gakoak
  • Saioen IDak
  • Baimen-goiburuak

Arazketa moduan ere bai.

Ahal den guztietan, ezar ezazu ezabatze automatikoa.

6.2 Erregistro egituratua eta segurua

Erabili egituratutako erregistroa maskaratze eta iragazkiekin.

Adibidea (Node.js):

Adibidea (Python):

Printzipio nagusia sinplea da: sekretuak ez dira inoiz enbor-hustubidera iritsi behar.

6.3 Blokeatutako erregistroen biltegiratzea

Segurtasun-kontrolek honako hauek barne hartu beharko lituzkete:

  • Desgaitu direktorioen zerrenda
  • Babestu /logs/ autentifikazioarekin bideak
  • Mugatu ontzirako sarbidea
  • Aplikatu atxikipen-politikak
  • Enkriptatu erregistroak geldirik daudenean

Erregistroak ez dira inoiz publikoki eskuragarri egon behar HTTP bidez.

6.4 CI/CD Guardrails

Eskuzko berrikuspenak ez dira nahikoak. Horren ordez, ezarri kontrol automatizatuak:

  • Erregistroen eskaneatzea sekretuan artefaktuak argitaratu aurretik
  • Tokenak detektatzen badira, eraikuntzak huts egiten du
  • Kredentzialak dituzten artefaktuen kargatzea eragotzi
  • Artefaktuen hash balidazioa

CI/CD Indexazioa gertatu aurretik esposizioa blokeatu beharko luke.

7. Nola eragozten duen Xygeni-k allintext:login fitxategi mota: erregistroko gorabeherak

Arazoa ez da Google ergela. Arazoa esposizioa da. Beraz, prebentzioa indexatu aurretik egin behar da.

7.1 Sekretuen detekzioa erregistroetan eta artefaktuetan

Xygeni eskaneatzeak:

  • Aplikazioen erregistroak
  • CI/CD lan-aztarnak
  • Eraiki artefaktuak
  • Docker geruzak
  • Irteera serializatuak

Kredentzialak, tokenak edo balio sentikorrak agertzen badira .log fitxategiak, Xygenik berehala markatzen ditu.

7.2 CI/CD Guardrails Bloke-esposizio hori

Eskuzko berrikuspenetan oinarritu beharrean, Xygenik segurtasuna indartzen du pipeline maila:

Hau:

  • Sekretuak erregistroetan agertzen direnean, eraikuntzak huts egiten du
  • Artefaktuen argitalpena blokeatzen du
  • Jendearentzako ustekabeko esposizioa saihesten du
  • Bateratze ez-seguruak gelditzen ditu nagusira iritsi aurretik

CI lan batek token bat inprimatzen badu, pipeline huts egin.

Indexaziorik ez.
Esposiziorik ez.
Ez da gorabeherarik izan.

7.3 Ezkerrera Maius Babesa Google-k Ikusi Aurretik

Denborak garrantzia du.

Erreakzionatu beharrean:

Xygenik arazoa gelditzen du:

  • At commit denbora
  • Zehar pull request balidazioa
  • Zehar pipeline exekuzioa
  • Artefaktua argitaratu aurretik

Erregistroa publiko egiten ez bada, Google-k ez du inoiz indexatzen.

Azken ondorioa: Googlek indexatu badezake, erasotzaileek dagoeneko egin dute

Erregistroak ez dira kaltegabeak. Izan ere, gutxitan izaten dira aldi baterakoak. Berez, ez dira pribatuak. Beraz, erregistro-fitxategi guztiak segurtasunarekin lotutako aktibo gisa tratatu behar dira, ez soilik arazketa-irteera gisa.

Datu sentikorrak iristen badira .log fitxategia eta publikoki eskuragarri bihurtzen da, berehala eraso-azalera bihurtzen da. Gainera, bilaketa-motor batek indexatu ondoren, esposizioa zure kontrolik gabe handitzen da.

Irtenbidea ez da erregistroa gelditzea. Aitzitik, arduraz erregistratzea eta biltegiratze eta banaketaren inguruan kontrol zorrotzak ezartzea da. Beste era batera esanda, segurtasuna aplikazioa bera baino haratago eta behaketa-geruzara hedatu behar da.

Horren ordez:

  • Utzi sekretuak erregistratzen
  • Blokeatu erregistroen biltegia
  • Betearaztea pipeline guardrails
  • Automatizatu detekzioa eta politika betearaztea

Azken finean, prebentzioa denbora kontua da. Behin testu osoa:login fitxategi mota: erregistroa zure domeinua itzultzen badu, gertakaria dagoeneko hasi da.

sca-tools-software-konposizio-analisi-tresnak
Lehentasuna eman, konpondu eta babestu zure software arriskuak
Lortu zure doako kontua.
Ez da beharrezkoa kreditu txartelik.

Ziurtatu zure softwarearen garapena eta entrega

Xygeni produktu multzoarekin