Bilaketa-motorrak edukia indexatzeko eraiki ziren. Hala ere, erasotzaileek zure akatsak indexatzeko erabiltzen dituzte. Kontsulta testu osoa:login fitxategi mota: erregistroa kaltegabea dirudi. Egia esan, autentifikazio-fluxuak, kredentzialak, tokenak eta barne-azpiegituraren datuak dituzten erregistro-fitxategi agerian daudenak aurkitzeko modurik errazena da.
Google-k erregistro horiek ikus baditzake, erasotzaileek ere ikus ditzakete. Behin indexatu ondoren, esposizioa saihestezina da. Gainera, kredentzialak publikoki eskuragarri dagoen fitxategi batean agertzen direnean, urraketa martxan dago dagoeneko.
1. Zergatik allintext:login filetype:log dirudiena baino arriskutsuagoa da
Google dork bat bilaketa-kontsulta bat da, bilatzaileek indexatutako eduki sentikorra edo gaizki konfiguratua aurkitzeko operadore aurreratuak erabiltzen dituena. Ez du Google ustiatzen. Horren ordez, zure esposizioa ustiatzen du.
Kontsulta honek bi operadore konbinatzen ditu:
- testu osoa: testuan termino guztiak agertzen diren orrialdeak itzultzen ditu
- fitxategi mota: erregistroa emaitzak mugatzen ditu
.logfitxategiak
Beraz:
Esan nahi du: “Erakutsi hitza duten erregistro fitxategiak login".
Lehen begiratuan, hutsala dirudi hori. Hala ere, praktikan, askotan hau itzultzen du:
- Publikoki agerian dauden web zerbitzarien erregistroak
- CI/CD artefaktu gisa igotako erregistroak
- Ustekabean arazketa-erregistroak commitbiltegietara bidalita
- Aplikazioen erregistroak testu arrunteko kredentzialekin
Hau ez da bilatzaile baten akatsa. Horren ordez, datuen esposizioaren ahultasuna konfigurazio okerrak eraginda. Google-k publikoki eskuragarri zegoena indexatu besterik ez zuen egin.
2. Zer aurkitzen dute erasotzaileek erregistro-fitxategi agerianetan
Erasotzaileek korrika egiten dutenean testu osoa:login fitxategi mota: erregistroa, ez daude ausaz arakatzen. Autentifikazio arrastoak bilatzen ari dira.
2.1 Testu arrunteko kredentzialak
Erregistroek maiz izaten dituzte sarrera hauek:
or
Edo baita SMTP kredentzialak ere:
Autentifikazio-kargak erregistratzea da ekoizpen-kredentzialak filtratzeko modurik azkarrenetako bat. Ondorioz, erregistro-fitxategi bakar batek baliogabetu dezake zure sarbide-kontrol eredu osoa.
2.2 Saio-tokenak eta JWTak
Pasahitzak erregistratzen ez direnean ere, tokenak askotan erregistratzen dira.
Adibidez:
JWT edo saio cookie baliodun bat barruan .log fitxategiak gai dezake:
- Saio-bahiketa
- Pribilegioak areagotzea
- Barne-sistemen arteko alboko mugimendua
Beste era batera esanda, erregistroetako tokenek arazketa-irteera autentifikazio-saihesbide bektore bihurtzen dute.
2.3 CI/CD Artifacts
Eraikuntza-erregistroak bereziki arriskutsuak dira. Izan ere, CI/CD Sistemek askotan ingurune-aldagaiak inprimatzen dituzte eraikuntza-urratsetan.
Erasotzaileek maiz aurkitzen dute:
Lerro hauek barne hartzen ditu:
If CI/CD artefaktuak publikoak dira, orduan sekretuak publikoak dira. Google ergela denak aurkikuntza bizkortzen du, besterik gabe.
2.4 Hodeiko eta Azpiegitura Datuak
Erregistro agerian uzten dituztenek askotan hau erakusten dute:
- AWS sarbide-giltzak
- Azure biltegiratze konexio-kateak
- Barne zerbitzuen URLak
- Datu-basearen kredentzialak
- Redis amaiera-puntuak
Kredentzialak geroago txandakatu arren, erasotzaileak orain honako hauek ditu:
- Azpiegituren mapaketa
- Izen-konbentzioak
- Etorkizuneko erasoetarako adimena helburu
Beraz, enbor agerianek sarbidea eta ezagutza ahalbidetzen dituzte.
3. Nola bihurtzen diren erregistro hauek publiko lehenik eta behin
Erregistroak ez dira modu magikoan agertzen Google-n. Publikoki eskuragarri zeudelako indexatzen dira.
3.1 Gaizki konfiguratutako web zerbitzariak
Ohiko ereduen artean daude:
/logs/direktorioak autentifikaziorik gabe eskuragarri- Direktorioko zerrenda gaituta
- Nginx edo Apache gordin zerbitzatzen
.logfitxategiak
HTTP bidez erregistro bat eskura badaiteke, indexatu daiteke.
3.2 CI/CD Artefaktuen Esposizioa
Ohiko akatsak:
- Gaitutako artefaktu publikoak hemen: GitHub Ekintzak
- S3 ontzi irekietara igotako erregistroak
- Pipeline arrastoak autentifikaziorik gabe eskuragarri
A pipeline ontzi publiko batean erregistroak gordetzen dituenak bere sekretuak modu eraginkorrean argitaratzen ditu.
3.3 Arazketa modua ekoizpenean
Esparruaren lehenetsitako balioak arriskutsuak izan daitezke:
Gainera, eskaera gehiegi erregistratzeak honako hau inprima dezake:
- Headers
- token
- Eskaera osoak
Produkzioan arazketa-saioak zure aplikazioa kredentzial-esportatzaile bihurtzen du.
3.4 Docker eta edukiontzi erregistroak
Edukiontzietan banatutako inguruneek esposizio bide berriak aurkezten dituzte:
- Erregistroak bolumen partekatuetan muntatuta
- Alboko karrerak erregistroak esportatzen dituzte seguru gabeko amaiera-puntuetara
- Login dashboardsarbide publikoa dutenak
Edukiontzi-erregistroak HTTP edo biltegiratze irekiaren bidez agertzen badira, bilatu daitezke. Azkenean, indexatu egiten dira.
4. Eraso-fluxu errealista: Dork-etik Breach-era
Ohiko eraso-kate batek honelako itxura du:
Erasotzaileak korrika egiten du:
- Aurkikuntzak agerian
.logfile - Aterkiak:
- JWT tokena
- Oinarrizko autentifikazio goiburua
- Datu-basearen konexio-katea
Autentifikazioa saiatzea honen aurka:
- API amaiera-puntuak
- Administrazio panelak
- Barne zerbitzuak
Autentifikazioa arrakastatsua bada, erasotzaileak hau egin dezake:
- Eskalatu pribilegioak
- Mugitu alboetara
- Sarbidea CI/CD
- Hornikuntza-katea arriskuan jarri
Bilaketa-kontsulta gisa hasi zena, hau bihurtzen da:
- Saio-bahiketa
- Barneko kredentzialen betetzea
- Pipeline erosteko
- Artefaktuen intoxikazioa
Guztia erregistro-fitxategi publiko indexatu batetik.
5. Zergatik den "gehiegi" erregistratzea AppSec arazo bat
Mozketa ez da neutrala. Horren ordez, sortzen du bigarren mailako datu-biltegia.
Datu sentikorrak erregistratzen badituzu, zure sekretuen bigarren kopia bat sortzen duzu, eraginkortasunez.
Hala ere, erregistroak askotan mehatxuen modelizaziotik kanpo uzten dira. STRIDEren arabera, hau argi eta garbi honako hau da:
Informazioa ezagutzera ematea
Beraz, Seguru SDLC praktikak erregistroak honela tratatu beharko lituzke:
- Segurtasunarekin lotutako artefaktuak
- Aktibo sentikorrak
- Babesa behar duten azpiegitura osagaiak
Zure mehatxu-ereduak erregistroak alde batera uzten baditu, osatu gabe dago.
6. Nola saihestu kredentzialen ihesa erregistro-fitxategietan
6.1 Sekretuak Erregistroa Gelditu
Ez saioa hasi inoiz:
- Passwords
- token
- API gakoak
- Saioen IDak
- Baimen-goiburuak
Arazketa moduan ere bai.
Ahal den guztietan, ezar ezazu ezabatze automatikoa.
6.2 Erregistro egituratua eta segurua
Erabili egituratutako erregistroa maskaratze eta iragazkiekin.
Adibidea (Node.js):
Adibidea (Python):
Printzipio nagusia sinplea da: sekretuak ez dira inoiz enbor-hustubidera iritsi behar.
6.3 Blokeatutako erregistroen biltegiratzea
Segurtasun-kontrolek honako hauek barne hartu beharko lituzkete:
- Desgaitu direktorioen zerrenda
- Babestu
/logs/autentifikazioarekin bideak - Mugatu ontzirako sarbidea
- Aplikatu atxikipen-politikak
- Enkriptatu erregistroak geldirik daudenean
Erregistroak ez dira inoiz publikoki eskuragarri egon behar HTTP bidez.
6.4 CI/CD Guardrails
Eskuzko berrikuspenak ez dira nahikoak. Horren ordez, ezarri kontrol automatizatuak:
- Erregistroen eskaneatzea sekretuan artefaktuak argitaratu aurretik
- Tokenak detektatzen badira, eraikuntzak huts egiten du
- Kredentzialak dituzten artefaktuen kargatzea eragotzi
- Artefaktuen hash balidazioa
CI/CD Indexazioa gertatu aurretik esposizioa blokeatu beharko luke.
7. Nola eragozten duen Xygeni-k allintext:login fitxategi mota: erregistroko gorabeherak
Arazoa ez da Google ergela. Arazoa esposizioa da. Beraz, prebentzioa indexatu aurretik egin behar da.
7.1 Sekretuen detekzioa erregistroetan eta artefaktuetan
Xygeni eskaneatzeak:
- Aplikazioen erregistroak
- CI/CD lan-aztarnak
- Eraiki artefaktuak
- Docker geruzak
- Irteera serializatuak
Kredentzialak, tokenak edo balio sentikorrak agertzen badira .log fitxategiak, Xygenik berehala markatzen ditu.
7.2 CI/CD Guardrails Bloke-esposizio hori
Eskuzko berrikuspenetan oinarritu beharrean, Xygenik segurtasuna indartzen du pipeline maila:
Hau:
- Sekretuak erregistroetan agertzen direnean, eraikuntzak huts egiten du
- Artefaktuen argitalpena blokeatzen du
- Jendearentzako ustekabeko esposizioa saihesten du
- Bateratze ez-seguruak gelditzen ditu nagusira iritsi aurretik
CI lan batek token bat inprimatzen badu, pipeline huts egin.
Indexaziorik ez.
Esposiziorik ez.
Ez da gorabeherarik izan.
7.3 Ezkerrera Maius Babesa Google-k Ikusi Aurretik
Denborak garrantzia du.
Erreakzionatu beharrean:
Xygenik arazoa gelditzen du:
- At commit denbora
- Zehar pull request balidazioa
- Zehar pipeline exekuzioa
- Artefaktua argitaratu aurretik
Erregistroa publiko egiten ez bada, Google-k ez du inoiz indexatzen.
Azken ondorioa: Googlek indexatu badezake, erasotzaileek dagoeneko egin dute
Erregistroak ez dira kaltegabeak. Izan ere, gutxitan izaten dira aldi baterakoak. Berez, ez dira pribatuak. Beraz, erregistro-fitxategi guztiak segurtasunarekin lotutako aktibo gisa tratatu behar dira, ez soilik arazketa-irteera gisa.
Datu sentikorrak iristen badira .log fitxategia eta publikoki eskuragarri bihurtzen da, berehala eraso-azalera bihurtzen da. Gainera, bilaketa-motor batek indexatu ondoren, esposizioa zure kontrolik gabe handitzen da.
Irtenbidea ez da erregistroa gelditzea. Aitzitik, arduraz erregistratzea eta biltegiratze eta banaketaren inguruan kontrol zorrotzak ezartzea da. Beste era batera esanda, segurtasuna aplikazioa bera baino haratago eta behaketa-geruzara hedatu behar da.
Horren ordez:
- Utzi sekretuak erregistratzen
- Blokeatu erregistroen biltegia
- Betearaztea pipeline guardrails
- Automatizatu detekzioa eta politika betearaztea
Azken finean, prebentzioa denbora kontua da. Behin testu osoa:login fitxategi mota: erregistroa zure domeinua itzultzen badu, gertakaria dagoeneko hasi da.




