allintextlogin ફાઇલટાઇપલોગ

allintextlogin ફાઇલ પ્રકાર: લોગ - કેવી રીતે ખુલ્લા લોગ ઓળખપત્રો લીક કરે છે

સામગ્રીનું કોષ્ટક

અવશ્ય વાંચવા જેવી પોસ્ટ્સ

રસપ્રદ નવીનતમ પોસ્ટ્સ

શોધ એન્જિન સામગ્રીને અનુક્રમિત કરવા માટે બનાવવામાં આવ્યા હતા. જોકે, હુમલાખોરો તમારી ભૂલોને અનુક્રમિત કરવા માટે તેનો ઉપયોગ કરે છે. ક્વેરી allintextlogin ફાઇલ પ્રકાર: લોગ હાનિકારક દેખાઈ શકે છે. વાસ્તવમાં, તે પ્રમાણીકરણ પ્રવાહો, ઓળખપત્રો, ટોકન્સ અને આંતરિક માળખાગત ડેટા ધરાવતી ખુલ્લી લોગ ફાઇલો શોધવાની સૌથી સરળ રીતોમાંની એક છે.

જો Google તે લોગ જોઈ શકે છે, તો હુમલાખોરો પણ જોઈ શકે છે. એકવાર ઇન્ડેક્સ થયા પછી, એક્સપોઝર અનિવાર્ય બની જાય છે. વધુમાં, જ્યારે ઓળખપત્રો સાર્વજનિક રીતે સુલભ ફાઇલમાં દેખાય છે, ત્યારે ભંગ પહેલાથી જ ગતિમાં હોય છે.

1. શા માટે allintext:login filetype:log દેખાવ કરતાં વધુ ખતરનાક છે.

ગુગલ ડોર્ક એ એક શોધ ક્વેરી છે જે સર્ચ એન્જિન દ્વારા અનુક્રમિત સંવેદનશીલ અથવા ખોટી રીતે ગોઠવેલ સામગ્રી શોધવા માટે અદ્યતન ઓપરેટરોનો ઉપયોગ કરે છે. તે ગુગલનું શોષણ કરતું નથી. તેના બદલે, તે તમારા સંપર્કનો ઉપયોગ કરે છે.

આ ક્વેરી બે ઓપરેટરોને જોડે છે:

  • allintext એવા પૃષ્ઠો પરત કરે છે જ્યાં બધા શબ્દો મુખ્ય ટેક્સ્ટમાં દેખાય છે
  • ફાઇલ પ્રકાર: લોગ પરિણામોને મર્યાદિત કરે છે .log ફાઈલો

તેથી

મતલબ: “મને એવી લોગ ફાઇલો બતાવો જેમાં આ શબ્દ હોય. login. "

પહેલી નજરે, તે નજીવું લાગે છે. જોકે, વ્યવહારમાં, તે ઘણીવાર પાછું આવે છે:

  • જાહેરમાં ખુલ્લા વેબ સર્વર લોગ
  • CI/CD લોગને આર્ટિફેક્ટ તરીકે અપલોડ કર્યા
  • આકસ્મિક રીતે લૉગ્સ ડીબગ કરો commitભંડારોમાં મોકલવામાં આવ્યું
  • પ્લેનટેક્સ્ટ ઓળખપત્રો સાથે એપ્લિકેશન લોગ

આ કોઈ સર્ચ એન્જિન બગ નથી. તેના બદલે, તે એક ડેટા એક્સપોઝર નબળાઈ ખોટી ગોઠવણીને કારણે. ગૂગલે ફક્ત તે જ ઇન્ડેક્સ કર્યું જે સાર્વજનિક રીતે સુલભ હતું.

2. હુમલાખોરો ખરેખર ખુલ્લી લોગ ફાઇલોમાં શું શોધે છે

જ્યારે હુમલાખોરો ભાગી જાય છે allintextlogin ફાઇલ પ્રકાર: લોગ, તેઓ રેન્ડમ બ્રાઉઝ કરી રહ્યા નથી. તેઓ પ્રમાણીકરણ ટ્રેસ શોધી રહ્યા છે.

૨.૧ સાદા લખાણ ઓળખપત્રો

લોગમાં વારંવાર આ પ્રકારની એન્ટ્રીઓ હોય છે:

or

અથવા તો SMTP ઓળખપત્રો:

લોગિંગ ઓથેન્ટિકેશન પેલોડ્સ એ ઉત્પાદન ઓળખપત્રો લીક કરવાની સૌથી ઝડપી રીતોમાંની એક છે. પરિણામે, એક ખુલ્લી લોગ ફાઇલ તમારા સમગ્ર એક્સેસ કંટ્રોલ મોડેલને અમાન્ય કરી શકે છે.

૨.૨ સત્ર ટોકન્સ અને JWTs

પાસવર્ડ્સ લોગ ન હોય ત્યારે પણ, ટોકન્સ ઘણીવાર હોય છે.

દાખ્લા તરીકે:

અંદર એક માન્ય JWT અથવા સત્ર કૂકી .log ફાઇલ સક્ષમ કરી શકે છે:

  • સત્ર હાઇજેક
  • વિશેષાધિકાર વધારવું
  • આંતરિક સિસ્ટમોમાં બાજુની ગતિવિધિ

બીજા શબ્દોમાં કહીએ તો, લોગમાં ટોકન્સ ડિબગીંગ આઉટપુટને પ્રમાણીકરણ બાયપાસ વેક્ટરમાં ફેરવે છે.

2.3 CI/CD શિલ્પકૃતિઓ

બિલ્ડ લોગ ખાસ કરીને ખતરનાક છે. હકીકતમાં, CI/CD બિલ્ડ સ્ટેપ્સ દરમિયાન સિસ્ટમો ઘણીવાર પર્યાવરણ ચલોને છાપે છે.

હુમલાખોરો વારંવાર શોધે છે:

જેમાં આ પ્રકારની રેખાઓ શામેલ છે:

If CI/CD કલાકૃતિઓ જાહેર થાય છે, પછી રહસ્યો જાહેર થાય છે. ગુગલ ડોર્ક ફક્ત શોધને વેગ આપે છે.

૨.૪ ક્લાઉડ અને ઇન્ફ્રાસ્ટ્રક્ચર ડેટા

ખુલ્લા લોગ ઘણીવાર દર્શાવે છે:

  • AWS એક્સેસ કી
  • એઝ્યુર સ્ટોરેજ કનેક્શન સ્ટ્રિંગ્સ
  • આંતરિક સેવા URL
  • ડેટાબેઝ ઓળખપત્રો
  • રેડિસ એન્ડપોઇન્ટ્સ

જો ઓળખપત્રો પછીથી ફેરવવામાં આવે તો પણ, હુમલાખોર પાસે હવે છે:

  • ઇન્ફ્રાસ્ટ્રક્ચર મેપિંગ
  • નામકરણ પરંપરાઓ
  • ભવિષ્યના હુમલાઓ માટે ગુપ્ત માહિતીને લક્ષ્ય બનાવો

તેથી, ખુલ્લા લોગ ઍક્સેસ અને રિકોનિસન્સ બંને પ્રદાન કરે છે.

૩. આ લોગ પ્રથમ સ્થાને કેવી રીતે જાહેર થાય છે

લોગ્સ ગૂગલમાં જાદુઈ રીતે દેખાતા નથી. તે ઇન્ડેક્સ થાય છે કારણ કે તે સાર્વજનિક રીતે પહોંચી શકાય તેવા હતા.

૩.૧ ખોટી રીતે ગોઠવેલા વેબ સર્વર્સ

સામાન્ય પેટર્નમાં શામેલ છે:

  • /logs/ પ્રમાણીકરણ વિના સુલભ ડિરેક્ટરીઓ
  • ડિરેક્ટરી સૂચિ સક્ષમ કરી
  • Nginx અથવા Apache કાચું પીરસતું .log ફાઈલો

જો લોગ HTTP દ્વારા પહોંચી શકાય છે, તો તે ઇન્ડેક્સેબલ છે.

3.2 CI/CD આર્ટિફેક્ટ એક્સપોઝર

લાક્ષણિક ભૂલો:

  • સાર્વજનિક કલાકૃતિઓ સક્ષમ કરેલ છે GitHub ક્રિયાઓ
  • S3 બકેટ ખોલવા માટે લોગ અપલોડ કર્યા
  • Pipeline પ્રમાણીકરણ વિના સુલભ નિશાનો

A pipeline જે જાહેર ડોલમાં લોગ સ્ટોર કરે છે તે અસરકારક રીતે તેના રહસ્યો પ્રકાશિત કરે છે.

૩.૩ ઉત્પાદનમાં ડીબગ મોડ

ફ્રેમવર્ક ડિફોલ્ટ્સ ખતરનાક બની શકે છે:

વધુમાં, અતિશય વિનંતી લોગિંગ છાપી શકે છે:

  • હેડર્સ
  • ટોકન્સ
  • સંપૂર્ણ વિનંતી સંસ્થાઓ

ઉત્પાદનમાં ડીબગ લોગિંગ તમારી એપ્લિકેશનને ઓળખપત્ર નિકાસકારમાં પરિવર્તિત કરે છે.

૩.૪ ડોકર અને કન્ટેનર લોગ્સ

કન્ટેનરાઇઝ્ડ વાતાવરણ નવા એક્સપોઝર પાથ રજૂ કરે છે:

  • શેર કરેલા વોલ્યુમમાં માઉન્ટ થયેલ લોગ
  • અસુરક્ષિત એન્ડપોઇન્ટ્સ પર લોગ નિકાસ કરતી સાઇડકાર્સ
  • લોગ dashboardજાહેર પ્રવેશ સાથે

જો કન્ટેનર લોગ HTTP અથવા ખુલ્લા સ્ટોરેજ દ્વારા ખુલ્લા પડે છે, તો તે શોધી શકાય છે. આખરે, તે અનુક્રમિત થાય છે.

4. વાસ્તવિક હુમલાનો પ્રવાહ: ડોર્કથી ભંગ સુધી

એક લાક્ષણિક હુમલાની સાંકળ આના જેવી દેખાય છે:

  • હુમલાખોર દોડે છે:

  • ખુલાસો થયો .log ફાઇલ
  • અર્ક:
    • JWT ટોકન
    • મૂળભૂત પ્રમાણીકરણ હેડર
    • ડેટાબેઝ કનેક્શન સ્ટ્રિંગ
  • આની સામે પ્રમાણીકરણનો પ્રયાસ કરે છે:

    • API એન્ડપોઇન્ટ્સ
    • એડમિન પેનલ્સ
    • આંતરિક સેવાઓ

જો પ્રમાણીકરણ સફળ થાય, તો હુમલાખોર આ કરી શકે છે:

  • વિશેષાધિકારો વધારો
  • બાજુ તરફ ખસેડો
  • ઍક્સેસ CI/CD
  • સપ્લાય ચેઇન સાથે ચેડા કરો

શોધ ક્વેરી તરીકે જે શરૂ થયું તે બને છે:

  • સત્ર હાઇજેક
  • આંતરિક ઓળખપત્ર ભરણ
  • Pipeline ટેકઓવર
  • આર્ટિફેક્ટ ઝેર

બધું સાર્વજનિક રીતે અનુક્રમિત લોગ ફાઇલમાંથી.

૫. "ખૂબ વધારે" લોગિંગ એ એપસેક સમસ્યા કેમ છે?

લોગિંગ તટસ્થ નથી. તેના બદલે, તે એક બનાવે છે ગૌણ ડેટા સ્ટોર.

જો તમે સંવેદનશીલ ડેટા લોગ કરો છો, તો તમે અસરકારક રીતે તમારા રહસ્યોની બીજી નકલ બનાવો છો.

જોકે, લોગને ઘણીવાર થ્રેટ મોડેલિંગમાંથી બાકાત રાખવામાં આવે છે. STRIDE હેઠળ, આ સ્પષ્ટપણે નીચેનાનો નકશો બનાવે છે:

માહિતી જાહેર

તેથી, સુરક્ષિત SDLC પ્રથાઓએ લોગને આ રીતે ગણવા જોઈએ:

  • સુરક્ષા સંબંધિત કલાકૃતિઓ
  • સંવેદનશીલ સંપત્તિઓ
  • રક્ષણની જરૂર હોય તેવા માળખાગત ઘટકો

જો તમારું ધમકી મોડેલ લોગને અવગણે છે, તો તે અપૂર્ણ છે.

6. લોગ ફાઇલોમાં ઓળખપત્ર લિકેજ કેવી રીતે અટકાવવું

૬.૧ લોગીંગ રહસ્યો બંધ કરો

ક્યારેય લોગ કરશો નહીં:

  • પાસવર્ડ્સ
  • ટોકન્સ
  • API કીઓ
  • સત્ર ID
  • અધિકૃતતા હેડર્સ

ડીબગ મોડમાં પણ.

શક્ય હોય ત્યારે, આપોઆપ સંપાદન લાગુ કરો.

૬.૨ સ્ટ્રક્ચર્ડ અને સેફ લોગીંગ

માસ્કિંગ અને ફિલ્ટરિંગ સાથે સ્ટ્રક્ચર્ડ લોગિંગનો ઉપયોગ કરો.

ઉદાહરણ (નોડ.જેએસ):

ઉદાહરણ (પાયથોન):

મુખ્ય સિદ્ધાંત સરળ છે: રહસ્યો ક્યારેય લોગ સિંક સુધી પહોંચવા જોઈએ નહીં.

૬.૩ લોક ડાઉન લોગ સ્ટોરેજ

સુરક્ષા નિયંત્રણોમાં શામેલ હોવું જોઈએ:

  • ડિરેક્ટરી સૂચિ અક્ષમ કરો
  • સુરક્ષિત /logs/ પ્રમાણીકરણ સાથેના પાથ
  • બકેટ ઍક્સેસ પ્રતિબંધિત કરો
  • રીટેન્શન નીતિઓ લાગુ કરો
  • બાકીના સમયે લોગને એન્ક્રિપ્ટ કરો

લોગ ક્યારેય HTTP દ્વારા સાર્વજનિક રીતે પહોંચી શકાય તેવા ન હોવા જોઈએ.

6.4 CI/CD Guardrails

મેન્યુઅલ સમીક્ષાઓ પૂરતી નથી. તેના બદલે, સ્વચાલિત નિયંત્રણો લાગુ કરો:

  • આર્ટિફેક્ટ પ્રકાશન પહેલાં લોગનું ગુપ્ત સ્કેનિંગ
  • જો ટોકન્સ મળી આવે તો બિલ્ડ નિષ્ફળ જાય છે
  • ઓળખપત્રો ધરાવતા આર્ટિફેક્ટ અપલોડ અટકાવો
  • કલાકૃતિઓ માટે હેશ માન્યતા

CI/CD ઇન્ડેક્સિંગ થાય તે પહેલાં એક્સપોઝરને અવરોધિત કરવું જોઈએ.

7. ઝાયજેની ઓલિન્ટેક્ષ્તને કેવી રીતે અટકાવે છે:login ફાઇલ પ્રકાર: લોગ ઘટનાઓ

સમસ્યા ગુગલ ડોર્કની નથી. સમસ્યા એક્સપોઝરની છે. તેથી, ઇન્ડેક્સિંગ પહેલાં નિવારણ થવું જોઈએ.

૭.૧ લોગ અને કલાકૃતિઓમાં ગુપ્ત શોધ

ઝાયજેની સ્કેન:

  • એપ્લિકેશન લૉગ્સ
  • CI/CD નોકરીના નિશાન
  • કલાકૃતિઓ બનાવો
  • ડોકર સ્તરો
  • શ્રેણીબદ્ધ આઉટપુટ

જો ઓળખપત્રો, ટોકન્સ અથવા સંવેદનશીલ મૂલ્યો દેખાય છે .log ફાઇલો, ઝાયજેની તરત જ તેમને ફ્લેગ કરે છે.

7.2 CI/CD Guardrails તે બ્લોક એક્સપોઝર

મેન્યુઅલ સમીક્ષાઓ પર આધાર રાખવાને બદલે, ઝાયજેની સુરક્ષા લાગુ કરે છે pipeline સ્તર:

આ:

  • જ્યારે રહસ્યો લોગમાં દેખાય છે ત્યારે બિલ્ડ નિષ્ફળ જાય છે
  • બ્લોક્સ આર્ટિફેક્ટ પ્રકાશન
  • આકસ્મિક જાહેર સંપર્ક અટકાવે છે
  • મુખ્ય સુધી પહોંચતા પહેલા અસુરક્ષિત મર્જને રોકે છે

જો CI જોબ ટોકન છાપે છે, તો pipeline નિષ્ફળ જાય છે.

કોઈ ઇન્ડેક્સિંગ નથી.
કોઈ એક્સપોઝર નથી.
કોઈ ઘટના નથી.

૭.૩ Google જુએ તે પહેલાં શિફ્ટ-લેફ્ટ પ્રોટેક્શન

સમય મહત્વપૂર્ણ છે.

પ્રતિક્રિયા આપવાને બદલે:

ઝાયજેની આ મુદ્દો બંધ કરે છે:

  • At commit સમય
  • દરમિયાન pull request માન્યતા
  • દરમિયાન pipeline અમલ
  • આર્ટિફેક્ટ પ્રકાશન પહેલાં

જો લોગ ક્યારેય સાર્વજનિક ન થાય, તો ગૂગલ તેને ક્યારેય ઇન્ડેક્સ કરતું નથી.

અંતિમ ઉપાય: જો ગૂગલ તેને ઇન્ડેક્સ કરી શકે છે, તો હુમલાખોરોએ પહેલાથી જ કરી દીધું છે

લોગ હાનિકારક નથી. હકીકતમાં, તે ભાગ્યે જ કામચલાઉ હોય છે. ડિફૉલ્ટ રૂપે, તે ખાનગી નથી. તેથી, દરેક લોગ ફાઇલને ફક્ત ડિબગીંગ આઉટપુટ તરીકે નહીં, પણ સુરક્ષા-સંબંધિત સંપત્તિ તરીકે ગણવામાં આવવી જોઈએ.

જો સંવેદનશીલ ડેટા a સુધી પહોંચે છે .log ફાઇલ કરે છે અને જાહેરમાં સુલભ બને છે, તે તરત જ હુમલાની સપાટીમાં ફેરવાઈ જાય છે. વધુમાં, એકવાર સર્ચ એન્જિન દ્વારા ઇન્ડેક્સ કર્યા પછી, એક્સપોઝર તમારા નિયંત્રણની બહાર જાય છે.

ઉકેલ એ નથી કે લોગીંગ બંધ કરવામાં આવે. તેના બદલે, તે જવાબદારીપૂર્વક લોગીંગ કરવામાં આવે અને સંગ્રહ અને વિતરણની આસપાસ કડક નિયંત્રણો લાગુ કરવામાં આવે. બીજા શબ્દોમાં કહીએ તો, સુરક્ષા એપ્લિકેશનથી આગળ અને અવલોકનક્ષમતા સ્તર સુધી વિસ્તરવી જોઈએ.

તેના બદલે:

  • રહસ્યો રેકોર્ડ કરવાનું બંધ કરો
  • લોગ સ્ટોરેજ લોક ડાઉન કરો
  • દબાણ pipeline guardrails
  • સ્વચાલિત શોધ અને નીતિ અમલીકરણ

આખરે, નિવારણ સમયસર છે. કારણ કે એકવાર allintextlogin ફાઇલ પ્રકાર: લોગ તમારું ડોમેન પરત કરે છે, તો ઘટના શરૂ થઈ ગઈ છે.

સ્કા-ટૂલ્સ-સોફ્ટવેર-રચના-વિશ્લેષણ-ટૂલ્સ
તમારા સોફ્ટવેર જોખમોને પ્રાથમિકતા આપો, સુધારણા કરો અને સુરક્ષિત કરો
તમારું મફત ખાતું મેળવો.
કોઈ ક્રેડિટ કાર્ડ જરૂરી નથી.

તમારા સોફ્ટવેર ડેવલપમેન્ટ અને ડિલિવરી સુરક્ષિત કરો

ઝાયજેની પ્રોડક્ટ સ્યુટ સાથે