sav tekstlogin zapisnik tipova datoteka

sav tekst:login vrsta datoteke:log – Kako izloženi zapisnici otkrivaju vjerodajnice

Tražilice su napravljene za indeksiranje sadržaja. Međutim, napadači ih koriste za indeksiranje vaših pogrešaka. Upit sav tekst:login vrsta datoteke: zapisnik može izgledati bezopasno. U stvarnosti, to je jedan od najjednostavnijih načina za otkrivanje izloženih datoteka zapisnika koje sadrže tokove autentifikacije, vjerodajnice, tokene i podatke o internoj infrastrukturi.

Ako Google može vidjeti te zapisnike, mogu i napadači. Nakon indeksiranja, izloženost postaje neizbježna. Štoviše, kada se vjerodajnice pojave u javno dostupnoj datoteci, proboj je već u tijeku.

1. Zašto allintext:login filetype:log je opasniji nego što izgleda

Googleov "dork" je upit za pretraživanje koji koristi napredne operatore za lociranje osjetljivog ili pogrešno konfiguriranog sadržaja indeksiranog od strane tražilica. Ne iskorištava Google. Umjesto toga, iskorištava vašu izloženost.

Ovaj upit kombinira dva operatora:

  • sav tekst: vraća stranice na kojima se svi pojmovi pojavljuju u glavnom tekstu
  • vrsta datoteke: zapisnik ograničava rezultate na .log slika

Stoga:

Znači: "Prikaži mi datoteke zapisnika koje sadrže riječ login".

Na prvi pogled, to se čini trivijalnim. Međutim, u praksi se često vraća:

  • Javno izloženi zapisnici web poslužitelja
  • CI/CD zapisnici preneseni kao artefakti
  • Slučajno ispravljanje pogrešaka u zapisnicima commitposlano u repozitorije
  • Zapisnici aplikacije s vjerodajnicama u običnom tekstu

Ovo nije greška tražilice. Umjesto toga, to je ranjivost izloženosti podataka uzrokovano pogrešnom konfiguracijom. Google je jednostavno indeksirao ono što je bilo javno dostupno.

2. Što napadači zapravo pronalaze u izloženim datotekama zapisnika

Kad napadači bježe sav tekst:login vrsta datoteke: zapisnik, ne pretražuju nasumično. Traže tragove autentifikacije.

2.1 Vjerodajnice u otvorenom tekstu

Zapisnici često sadrže zapise poput:

or

Ili čak SMTP vjerodajnice:

Zapisivanje autentifikacijskih podataka jedan je od najbržih načina za otkrivanje produkcijskih vjerodajnica. Posljedično, jedna izložena datoteka zapisnika može poništiti cijeli vaš model kontrole pristupa.

2.2 Tokeni sesije i JWT-ovi

Čak i kada se lozinke ne zapisuju, tokeni se često zapisuju.

Na primjer:

Važeći JWT ili kolačić sesije unutar .log datoteka može omogućiti:

  • Otmica sesije
  • Porast privilegija
  • Bočno kretanje kroz unutarnje sustave

Drugim riječima, tokeni u zapisnicima pretvaraju izlaz za otklanjanje pogrešaka u vektor za zaobilaženje autentifikacije.

2.3 CI/CD artefakti

Zapisnici o gradnji su posebno opasni. Zapravo, CI/CD Sustavi često ispisuju varijable okruženja tijekom koraka izgradnje.

Napadači često otkrivaju:

Sadrži retke kao što su:

If CI/CD Ako su artefakti javni, onda su tajne javne. Googleov štreber jednostavno ubrzava otkrivanje.

2.4 Podaci o oblaku i infrastrukturi

Izloženi zapisnici često otkrivaju:

  • AWS pristupni ključevi
  • Nizovi za povezivanje s Azure pohranom
  • URL-ovi internih usluga
  • Vjerodajnice baze podataka
  • Redis krajnje točke

Čak i ako se vjerodajnice kasnije rotiraju, napadač sada posjeduje:

  • Mapiranje infrastrukture
  • Imenovanje konvencija
  • Ciljane obavještajne podatke za buduće napade

Stoga, izloženi zapisi omogućuju i pristup i izviđanje.

3. Kako ovi zapisnici uopće postaju javni

Zapisnici se ne pojavljuju magično u Googleu. Postaju indeksirani jer su bili javno dostupni.

3.1 Pogrešno konfigurirani web poslužitelji

Uobičajeni obrasci uključuju:

  • /logs/ direktoriji dostupni bez autentifikacije
  • Omogućen popis direktorija
  • Nginx ili Apache poslužuju sirove podatke .log slika

Ako je zapisnik dostupan putem HTTP-a, on se može indeksirati.

3.2 CI/CD Izloženost artefakata

Tipične greške:

  • Javni artefakti omogućeni u GitHub radnje
  • Zapisnici preneseni za otvaranje S3 spremnika
  • Pipeline tragovi dostupni bez autentifikacije

A pipeline koji pohranjuje logove u javnom spremniku učinkovito objavljuje svoje tajne.

3.3 Način rada za otklanjanje pogrešaka u produkciji

Zadane postavke okvira mogu biti opasne:

Osim toga, prekomjerno zapisivanje zahtjeva može ispisati:

  • Zaglavlja
  • Žetoni
  • Potpuna tijela zahtjeva

Zapisivanje pogrešaka u produkciji pretvara vašu aplikaciju u izvoznik vjerodajnica.

3.4 Docker i kontejnerski zapisnici

Kontejnerizirana okruženja uvode nove putove izloženosti:

  • Zapisnici montirani u dijeljene volumene
  • Izvoz logova na nezaštićene krajnje točke pomoću sporednog programa
  • Dnevnik dashboards javnim pristupom

Ako su zapisnici spremnika izloženi putem HTTP-a ili otvorene pohrane, mogu se pretraživati. Na kraju se indeksiraju.

4. Realističan tok napada: Od šmokljana do proboja

Tipičan lanac napada izgleda ovako:

  • Napadač trči:

  • Nalazi izloženi .log file
  • Ekstrakti:
    • JWT token
    • Osnovni zaglavlje za autorizaciju
    • Niz za povezivanje s bazom podataka
  • Pokušava se autentifikacija prema:

    • API krajnje točke
    • Administratorske ploče
    • Interne usluge

Ako autentifikacija uspije, napadač može:

  • Eskaliranje privilegija
  • Pomakni se bočno
  • Kontrola pristupa CI/CD
  • Ugroziti lanac opskrbe

Ono što je započelo kao upit za pretraživanje postaje:

  • Otmica sesije
  • Interno popunjavanje vjerodajnica
  • Pipeline preuzimanje
  • Trovanje artefaktima

Sve iz javno indeksirane datoteke zapisnika.

5. Zašto je "previše" zapisivanja podataka problem AppSeca

Evidentiranje nije neutralno. Umjesto toga, ono stvara sekundarno spremište podataka.

Ako zapisujete osjetljive podatke, efektivno stvarate drugu kopiju svojih tajni.

Međutim, zapisnici su često isključeni iz modeliranja prijetnji. Pod STRIDE-om to se jasno preslikava na:

Otkrivanje informacija

Stoga, sigurno SDLC prakse bi trebale tretirati zapisnike kao:

  • Artefakti relevantni za sigurnost
  • Osjetljiva imovina
  • Komponente infrastrukture koje zahtijevaju zaštitu

Ako vaš model prijetnje ignorira zapisnike, on je nepotpun.

6. Kako spriječiti curenje vjerodajnica u datotekama zapisnika

6.1 Zaustavite zapisivanje tajni

Nikad ne prijavljuj:

  • lozinke
  • Žetoni
  • API ključevi
  • ID-ovi sesija
  • Zaglavlja autorizacije

Čak i u načinu rada za otklanjanje pogrešaka.

Kad god je to moguće, implementirajte automatsko redigiranje.

6.2 Strukturirano i sigurno evidentiranje

Koristite strukturirano zapisivanje s maskiranjem i filtriranjem.

Primjer (Node.js):

Primjer (Python):

Ključni princip je jednostavan: tajne nikada ne smiju dospjeti u sudoper.

6.3 Zaključavanje pohrane zapisnika

Sigurnosne kontrole trebaju uključivati:

  • Onemogući popis direktorija
  • Zaštititi /logs/ putovi s autentifikacijom
  • Ograniči pristup kanti
  • Primijenite pravila zadržavanja
  • Šifriranje zapisnika u mirovanju

Zapisnici nikada ne smiju biti javno dostupni putem HTTP-a.

6.4 CI/CD Guardrails

Ručni pregledi nisu dovoljni. Umjesto toga, implementirajte automatizirane kontrole:

  • Tajno skeniranje logova prije objave artefakata
  • Neuspješne izgradnje ako se otkriju tokeni
  • Spriječi prijenos artefakata koji sadrže vjerodajnice
  • Validacija hash-a za artefakte

CI/CD treba blokirati izloženost prije nego što se dogodi indeksiranje.

7. Kako Xygeni sprječava allintext:login vrsta datoteke: zapisnik Incidenti

Problem nije Googleov štreber. Problem je izloženost. Stoga se prevencija mora dogoditi prije indeksiranja.

7.1 Otkrivanje tajnih podataka u zapisnicima i artefaktima

Xygeni skeniranja:

  • Dnevnici aplikacije
  • CI/CD tragovi poslova
  • Izgradite artefakte
  • Docker slojevi
  • Serijalizirani izlazi

Ako se vjerodajnice, tokeni ili osjetljive vrijednosti pojavljuju u .log datoteke, Xygeni ih odmah označava.

7.2 CI/CD Guardrails To blokira izloženost

Umjesto oslanjanja na ručne preglede, Xygeni provodi sigurnost na pipeline razina:

Ovaj:

  • Neuspješne izgradnje kada se tajne pojave u zapisnicima
  • Objavljivanje artefakata Blokova
  • Sprječava slučajno izlaganje javnosti
  • Zaustavlja nesigurna spajanja prije dolaska do glavnog

Ako CI zadatak ispisuje token, pipeline ne uspije.

Nema indeksiranja.
Nema izloženosti.
Nema incidenta.

7.3 Zaštita od Shift-Left prije nego što je Google vidi

Vrijeme je važno.

Umjesto reakcije na:

Xygeni zaustavlja problem:

  • At commit vrijeme
  • Za vrijeme pull request potvrđivanje
  • Za vrijeme pipeline izvršenje
  • Prije objave artefakta

Ako zapisnik nikada ne postane javan, Google ga nikada neće indeksirati.

Zaključak: Ako Google može indeksirati, napadači su to već učinili

Zapisnici nisu bezopasni. Zapravo, rijetko su privremeni. Prema zadanim postavkama, nisu privatni. Stoga se svaka datoteka zapisnika treba tretirati kao sigurnosno relevantna imovina, a ne samo kao izlaz za otklanjanje pogrešaka.

Ako osjetljivi podaci dođu do .log datoteka i postaje javno dostupna, odmah se pretvara u napadnu površinu. Štoviše, nakon što ga tražilica indeksira, izloženost se skalira izvan vaše kontrole.

Rješenje nije zaustaviti zapisivanje podataka. Umjesto toga, radije je odgovorno zapisivanje podataka i provođenje strogih kontrola oko pohrane i distribucije. Drugim riječima, sigurnost se mora proširiti izvan same aplikacije i na sloj vidljivosti.

Umjesto toga:

  • Zaustavi zapisivanje tajni
  • Zaključavanje pohrane zapisnika
  • primijeniti pipeline guardrails
  • Automatizirajte otkrivanje i provedbu pravila

na kraju, prevencija se svodi na vrijeme. Jer jednom sav tekst:login vrsta datoteke: zapisnik vraća vašu domenu, incident je već započeo.

alati-za-analizu-sastava-softvera-sca-tools
Prioritizirajte, sanirajte i osigurajte softverske rizike
Nabavite svoj besplatni račun.
Nije potrebna kreditna kartica.

Osigurajte svoj razvoj i isporuku softvera

s Xygeni paketom proizvoda