Tražilice su napravljene za indeksiranje sadržaja. Međutim, napadači ih koriste za indeksiranje vaših pogrešaka. Upit sav tekst:login vrsta datoteke: zapisnik može izgledati bezopasno. U stvarnosti, to je jedan od najjednostavnijih načina za otkrivanje izloženih datoteka zapisnika koje sadrže tokove autentifikacije, vjerodajnice, tokene i podatke o internoj infrastrukturi.
Ako Google može vidjeti te zapisnike, mogu i napadači. Nakon indeksiranja, izloženost postaje neizbježna. Štoviše, kada se vjerodajnice pojave u javno dostupnoj datoteci, proboj je već u tijeku.
1. Zašto allintext:login filetype:log je opasniji nego što izgleda
Googleov "dork" je upit za pretraživanje koji koristi napredne operatore za lociranje osjetljivog ili pogrešno konfiguriranog sadržaja indeksiranog od strane tražilica. Ne iskorištava Google. Umjesto toga, iskorištava vašu izloženost.
Ovaj upit kombinira dva operatora:
- sav tekst: vraća stranice na kojima se svi pojmovi pojavljuju u glavnom tekstu
- vrsta datoteke: zapisnik ograničava rezultate na
.logslika
Stoga:
Znači: "Prikaži mi datoteke zapisnika koje sadrže riječ login".
Na prvi pogled, to se čini trivijalnim. Međutim, u praksi se često vraća:
- Javno izloženi zapisnici web poslužitelja
- CI/CD zapisnici preneseni kao artefakti
- Slučajno ispravljanje pogrešaka u zapisnicima commitposlano u repozitorije
- Zapisnici aplikacije s vjerodajnicama u običnom tekstu
Ovo nije greška tražilice. Umjesto toga, to je ranjivost izloženosti podataka uzrokovano pogrešnom konfiguracijom. Google je jednostavno indeksirao ono što je bilo javno dostupno.
2. Što napadači zapravo pronalaze u izloženim datotekama zapisnika
Kad napadači bježe sav tekst:login vrsta datoteke: zapisnik, ne pretražuju nasumično. Traže tragove autentifikacije.
2.1 Vjerodajnice u otvorenom tekstu
Zapisnici često sadrže zapise poput:
or
Ili čak SMTP vjerodajnice:
Zapisivanje autentifikacijskih podataka jedan je od najbržih načina za otkrivanje produkcijskih vjerodajnica. Posljedično, jedna izložena datoteka zapisnika može poništiti cijeli vaš model kontrole pristupa.
2.2 Tokeni sesije i JWT-ovi
Čak i kada se lozinke ne zapisuju, tokeni se često zapisuju.
Na primjer:
Važeći JWT ili kolačić sesije unutar .log datoteka može omogućiti:
- Otmica sesije
- Porast privilegija
- Bočno kretanje kroz unutarnje sustave
Drugim riječima, tokeni u zapisnicima pretvaraju izlaz za otklanjanje pogrešaka u vektor za zaobilaženje autentifikacije.
2.3 CI/CD artefakti
Zapisnici o gradnji su posebno opasni. Zapravo, CI/CD Sustavi često ispisuju varijable okruženja tijekom koraka izgradnje.
Napadači često otkrivaju:
Sadrži retke kao što su:
If CI/CD Ako su artefakti javni, onda su tajne javne. Googleov štreber jednostavno ubrzava otkrivanje.
2.4 Podaci o oblaku i infrastrukturi
Izloženi zapisnici često otkrivaju:
- AWS pristupni ključevi
- Nizovi za povezivanje s Azure pohranom
- URL-ovi internih usluga
- Vjerodajnice baze podataka
- Redis krajnje točke
Čak i ako se vjerodajnice kasnije rotiraju, napadač sada posjeduje:
- Mapiranje infrastrukture
- Imenovanje konvencija
- Ciljane obavještajne podatke za buduće napade
Stoga, izloženi zapisi omogućuju i pristup i izviđanje.
3. Kako ovi zapisnici uopće postaju javni
Zapisnici se ne pojavljuju magično u Googleu. Postaju indeksirani jer su bili javno dostupni.
3.1 Pogrešno konfigurirani web poslužitelji
Uobičajeni obrasci uključuju:
/logs/direktoriji dostupni bez autentifikacije- Omogućen popis direktorija
- Nginx ili Apache poslužuju sirove podatke
.logslika
Ako je zapisnik dostupan putem HTTP-a, on se može indeksirati.
3.2 CI/CD Izloženost artefakata
Tipične greške:
- Javni artefakti omogućeni u GitHub radnje
- Zapisnici preneseni za otvaranje S3 spremnika
- Pipeline tragovi dostupni bez autentifikacije
A pipeline koji pohranjuje logove u javnom spremniku učinkovito objavljuje svoje tajne.
3.3 Način rada za otklanjanje pogrešaka u produkciji
Zadane postavke okvira mogu biti opasne:
Osim toga, prekomjerno zapisivanje zahtjeva može ispisati:
- Zaglavlja
- Žetoni
- Potpuna tijela zahtjeva
Zapisivanje pogrešaka u produkciji pretvara vašu aplikaciju u izvoznik vjerodajnica.
3.4 Docker i kontejnerski zapisnici
Kontejnerizirana okruženja uvode nove putove izloženosti:
- Zapisnici montirani u dijeljene volumene
- Izvoz logova na nezaštićene krajnje točke pomoću sporednog programa
- Dnevnik dashboards javnim pristupom
Ako su zapisnici spremnika izloženi putem HTTP-a ili otvorene pohrane, mogu se pretraživati. Na kraju se indeksiraju.
4. Realističan tok napada: Od šmokljana do proboja
Tipičan lanac napada izgleda ovako:
Napadač trči:
- Nalazi izloženi
.logfile - Ekstrakti:
- JWT token
- Osnovni zaglavlje za autorizaciju
- Niz za povezivanje s bazom podataka
Pokušava se autentifikacija prema:
- API krajnje točke
- Administratorske ploče
- Interne usluge
Ako autentifikacija uspije, napadač može:
- Eskaliranje privilegija
- Pomakni se bočno
- Kontrola pristupa CI/CD
- Ugroziti lanac opskrbe
Ono što je započelo kao upit za pretraživanje postaje:
- Otmica sesije
- Interno popunjavanje vjerodajnica
- Pipeline preuzimanje
- Trovanje artefaktima
Sve iz javno indeksirane datoteke zapisnika.
5. Zašto je "previše" zapisivanja podataka problem AppSeca
Evidentiranje nije neutralno. Umjesto toga, ono stvara sekundarno spremište podataka.
Ako zapisujete osjetljive podatke, efektivno stvarate drugu kopiju svojih tajni.
Međutim, zapisnici su često isključeni iz modeliranja prijetnji. Pod STRIDE-om to se jasno preslikava na:
Otkrivanje informacija
Stoga, sigurno SDLC prakse bi trebale tretirati zapisnike kao:
- Artefakti relevantni za sigurnost
- Osjetljiva imovina
- Komponente infrastrukture koje zahtijevaju zaštitu
Ako vaš model prijetnje ignorira zapisnike, on je nepotpun.
6. Kako spriječiti curenje vjerodajnica u datotekama zapisnika
6.1 Zaustavite zapisivanje tajni
Nikad ne prijavljuj:
- lozinke
- Žetoni
- API ključevi
- ID-ovi sesija
- Zaglavlja autorizacije
Čak i u načinu rada za otklanjanje pogrešaka.
Kad god je to moguće, implementirajte automatsko redigiranje.
6.2 Strukturirano i sigurno evidentiranje
Koristite strukturirano zapisivanje s maskiranjem i filtriranjem.
Primjer (Node.js):
Primjer (Python):
Ključni princip je jednostavan: tajne nikada ne smiju dospjeti u sudoper.
6.3 Zaključavanje pohrane zapisnika
Sigurnosne kontrole trebaju uključivati:
- Onemogući popis direktorija
- Zaštititi
/logs/putovi s autentifikacijom - Ograniči pristup kanti
- Primijenite pravila zadržavanja
- Šifriranje zapisnika u mirovanju
Zapisnici nikada ne smiju biti javno dostupni putem HTTP-a.
6.4 CI/CD Guardrails
Ručni pregledi nisu dovoljni. Umjesto toga, implementirajte automatizirane kontrole:
- Tajno skeniranje logova prije objave artefakata
- Neuspješne izgradnje ako se otkriju tokeni
- Spriječi prijenos artefakata koji sadrže vjerodajnice
- Validacija hash-a za artefakte
CI/CD treba blokirati izloženost prije nego što se dogodi indeksiranje.
7. Kako Xygeni sprječava allintext:login vrsta datoteke: zapisnik Incidenti
Problem nije Googleov štreber. Problem je izloženost. Stoga se prevencija mora dogoditi prije indeksiranja.
7.1 Otkrivanje tajnih podataka u zapisnicima i artefaktima
Xygeni skeniranja:
- Dnevnici aplikacije
- CI/CD tragovi poslova
- Izgradite artefakte
- Docker slojevi
- Serijalizirani izlazi
Ako se vjerodajnice, tokeni ili osjetljive vrijednosti pojavljuju u .log datoteke, Xygeni ih odmah označava.
7.2 CI/CD Guardrails To blokira izloženost
Umjesto oslanjanja na ručne preglede, Xygeni provodi sigurnost na pipeline razina:
Ovaj:
- Neuspješne izgradnje kada se tajne pojave u zapisnicima
- Objavljivanje artefakata Blokova
- Sprječava slučajno izlaganje javnosti
- Zaustavlja nesigurna spajanja prije dolaska do glavnog
Ako CI zadatak ispisuje token, pipeline ne uspije.
Nema indeksiranja.
Nema izloženosti.
Nema incidenta.
7.3 Zaštita od Shift-Left prije nego što je Google vidi
Vrijeme je važno.
Umjesto reakcije na:
Xygeni zaustavlja problem:
- At commit vrijeme
- Za vrijeme pull request potvrđivanje
- Za vrijeme pipeline izvršenje
- Prije objave artefakta
Ako zapisnik nikada ne postane javan, Google ga nikada neće indeksirati.
Zaključak: Ako Google može indeksirati, napadači su to već učinili
Zapisnici nisu bezopasni. Zapravo, rijetko su privremeni. Prema zadanim postavkama, nisu privatni. Stoga se svaka datoteka zapisnika treba tretirati kao sigurnosno relevantna imovina, a ne samo kao izlaz za otklanjanje pogrešaka.
Ako osjetljivi podaci dođu do .log datoteka i postaje javno dostupna, odmah se pretvara u napadnu površinu. Štoviše, nakon što ga tražilica indeksira, izloženost se skalira izvan vaše kontrole.
Rješenje nije zaustaviti zapisivanje podataka. Umjesto toga, radije je odgovorno zapisivanje podataka i provođenje strogih kontrola oko pohrane i distribucije. Drugim riječima, sigurnost se mora proširiti izvan same aplikacije i na sloj vidljivosti.
Umjesto toga:
- Zaustavi zapisivanje tajni
- Zaključavanje pohrane zapisnika
- primijeniti pipeline guardrails
- Automatizirajte otkrivanje i provedbu pravila
na kraju, prevencija se svodi na vrijeme. Jer jednom sav tekst:login vrsta datoteke: zapisnik vraća vašu domenu, incident je već započeo.




