allintextlogin ֆայլի տիպի գրանցամատյան

allintext:login filetype:log – Ինչպես են բացահայտված գրանցամատյանները արտահոսում հավատարմագրերը

Որոնողական համակարգերը ստեղծվել են բովանդակությունը ինդեքսավորելու համար: Սակայն հարձակվողները դրանք օգտագործում են ձեր սխալները ինդեքսավորելու համար: Հարցումը allintext:login ֆայլի տեսակը՝ գրանցամատյան կարող է անվնաս թվալ: Իրականում սա բացված գրանցամատյանների ֆայլերը հայտնաբերելու ամենապարզ եղանակներից մեկն է, որոնք պարունակում են նույնականացման հոսքեր, հավատարմագրեր, տոկեններ և ներքին ենթակառուցվածքային տվյալներ:

Եթե ​​Google-ը կարող է տեսնել այդ գրանցամատյանները, հարձակվողները նույնպես կարող են։ Ինդեքսավորումից հետո բացահայտումը դառնում է անխուսափելի։ Ավելին, երբ մուտքային տվյալները հայտնվում են հանրությանը հասանելի ֆայլում, ապա խախտումն արդեն ընթացքի մեջ է։

1. Ինչո՞ւ allintext:login filetype:log-ը ավելի վտանգավոր է, քան թվում է

Google dork-ը որոնման հարցում է, որն օգտագործում է առաջադեմ օպերատորներ՝ որոնողական համակարգերի կողմից ինդեքսավորված զգայուն կամ սխալ կարգավորված բովանդակությունը գտնելու համար: Այն չի շահագործում Google-ը: Փոխարենը, այն շահագործում է ձեր ազդեցությունը:

Այս հարցումը համատեղում է երկու օպերատոր՝

  • allintext: վերադարձնում է էջեր, որտեղ բոլոր տերմինները հանդիպում են տեքստի հիմնական մասում
  • ֆայլի տեսակը՝ գրանցամատյան սահմանափակում է արդյունքները .log Ֆայլեր

Հետեւաբար,

Նշանակում է՝ «Ցույց տալ ինձ գրանցամատյանների ֆայլերը, որոնք պարունակում են բառը login».

Առաջին հայացքից դա թվում է աննշան։ Սակայն գործնականում այն ​​հաճախ վերադառնում է հետևյալին.

  • Հանրայինորեն բացված վեբ սերվերի գրանցամատյաններ
  • CI/CD որպես արտեֆակտներ վերբեռնված գրանցամատյաններ
  • Պատահաբար վրիպազերծման մատյաններ commitուղարկվել է պահոցներ
  • Ծրագրի գրանցամատյաններ՝ պարզ տեքստային մուտքագրումներով

Սա որոնողական համակարգի սխալ չէ։ Փոխարենը, սա տվյալների ազդեցության խոցելիություն սխալ կարգավորման պատճառով։ Google-ը պարզապես ինդեքսավորեց այն, ինչը հանրությանը հասանելի էր։

2. Ինչ են իրականում գտնում հարձակվողները բացահայտված գրանցամատյանների ֆայլերում

Երբ հարձակվողները փախչում են allintext:login ֆայլի տեսակը՝ գրանցամատյան, նրանք պատահականորեն չեն զննում կայքերը։ Նրանք փնտրում են նույնականացման հետքեր։

2.1 Պարզ տեքստային հավատարմագրեր

Գրանցամատյանները հաճախ պարունակում են այնպիսի գրառումներ, ինչպիսիք են՝

or

Կամ նույնիսկ SMTP մուտքագրման տվյալները՝

Նույնականացման օգտակար բեռների գրանցումը արտադրական մուտքի տվյալները արտահոսելու ամենաարագ ձևերից մեկն է: Հետևաբար, մեկ բացված գրանցամատյանի ֆայլը կարող է անվավեր ճանաչել ձեր ամբողջ մուտքի կառավարման մոդելը:

2.2 Սեսիայի տոկեններ և JWT-ներ

Նույնիսկ երբ գաղտնաբառերը չեն գրանցվում, տոկենները հաճախ գրանցվում են։

Օրինակ `

Գործող JWT կամ սեսիայի cookie-ն, որը գտնվում է .log Ֆայլը կարող է միացնել՝

  • Նիստի առևանգում
  • Արտոնությունների էսկալացիա
  • Կողմնակի շարժում ներքին համակարգերի միջով

Այլ կերպ ասած, գրանցամատյաններում առկա տոկենները վրիպազերծման արդյունքը վերածում են նույնականացման շրջանցման վեկտորի։

2.3 CI/CD Artifacts

Շինարարական գերանները հատկապես վտանգավոր են։ Իրականում, CI/CD Համակարգերը հաճախ տպում են միջավայրի փոփոխականներ կառուցման քայլերի ընթացքում։

Հարձակվողները հաճախ հայտնաբերում են.

  • GitHub Գործողությունների գրանցամատյաններ
  • Գիտլաբը աշխատանքի հետքեր
  • Jenkins կոնսոլի ելքեր

Պարունակում է այնպիսի տողեր, ինչպիսիք են՝

If CI/CD Արտեֆակտները հանրային են, ապա գաղտնիքներն էլ հանրային են։ Google-ի հիմարը պարզապես արագացնում է հայտնաբերումները։

2.4 Ամպային և ենթակառուցվածքային տվյալներ

Բացահայտված գրանցամատյանները հաճախ բացահայտում են.

  • AWS մուտքի բանալիներ
  • Azure պահեստավորման միացման տողեր
  • Ներքին ծառայության URL-ներ
  • Տվյալների բազայի մուտքագրման տվյալներ
  • Redis վերջնակետեր

Նույնիսկ եթե հավատարմագրերը հետագայում փոխվեն, հարձակվողն այժմ ունի.

  • Ենթակառուցվածքների քարտեզագրում
  • Անվանման կոնվենցիաներ
  • Նպատակային հետախուզություն ապագա հարձակումների համար

Հետևաբար, բացված գերանները հնարավորություն են տալիս և՛ մուտք գործել, և՛ հետախուզել։

3. Ինչպես են այս գրանցամատյանները առաջին հերթին դառնում հանրային

Գրանցամատյանները կախարդականորեն չեն հայտնվում Google-ում։ Դրանք ինդեքսավորվում են, քանի որ հանրությանը հասանելի են եղել։

3.1 Սխալ կարգավորված վեբ սերվերներ

Ընդհանուր օրինաչափությունները ներառում են.

  • /logs/ առանց նույնականացման հասանելի գրացուցակներ
  • Տեղեկատուի ցուցակագրումը միացված է
  • Nginx կամ Apache, որոնք մատուցում են raw .log Ֆայլեր

Եթե ​​գրանցամատյանը հասանելի է HTTP-ի միջոցով, այն ինդեքսավորվող է։

3.2 CI/CD Արտեֆակտների բացահայտում

Տիպիկ սխալներ.

  • Հանրային արտեֆակտները միացված են GitHub գործողություններ
  • S3 դույլերը բացելու համար վերբեռնված գրանցամատյաններ
  • Pipeline հետքերը հասանելի են առանց նույնականացման

A pipeline որը գերանները պահում է հանրային դույլի մեջ, արդյունավետորեն հրապարակում է իր գաղտնիքները։

3.3 Արտադրության մեջ սխալների վերացման ռեժիմ

Framework-ի լռելյայն կարգավորումները կարող են վտանգավոր լինել.

Բացի այդ, չափազանց շատ հարցումների գրանցումը կարող է տպել.

  • Թեմա.
  • խորհրդանիշներ
  • Լրիվ հարցման մարմիններ

Արտադրության մեջ վրիպակների գրանցումը ձեր ծրագիրը վերածում է հավատարմագրերի արտահանողի։

3.4 Docker-ի և Container-ի գրանցամատյաններ

Կոնտեյներացված միջավայրերը ներմուծում են նոր ազդեցության ուղիներ.

  • Համատեղ հատորներում տեղադրված գրանցամատյաններ
  • Կողային կցասայլակներ, որոնք արտահանում են գերաններ չապահովված վերջնակետեր
  • Գրառումներ dashboardհանրային մուտքով

Եթե ​​կոնտեյներների գրանցամատյանները բացահայտվում են HTTP-ի կամ բաց պահեստի միջոցով, դրանք կարելի է որոնել։ Ի վերջո, դրանք ինդեքսավորվում են։

4. Իրատեսական հարձակման հոսք. Դորկից մինչև Բրիչ

Հարձակման տիպիկ շղթան այսպիսին է թվում.

  • Հարձակվողը վազում է.

  • Հայտնաբերված գտածոներ .log ֆայլ
  • Քաղվածքներ.
    • JWT տոկեն
    • Հիմնական վավերացման վերնագիր
    • Տվյալների բազայի միացման տող
  • Փորձում է նույնականացնել՝

    • API վերջնակետեր
    • Ադմինիստրատիվ վահանակներ
    • Ներքին ծառայություններ

Եթե ​​նույնականացումը հաջողվի, հարձակվողը կարող է.

  • Արտոնությունների բարձրացում
  • Շարժվեք կողքից
  • Մուտք CI/CD
  • Խախտել մատակարարման շղթան

Այն, ինչ սկսվեց որպես որոնման հարցում, վերածվում է հետևյալի.

  • Նիստի առևանգում
  • Ներքին հավատարմագրերի լցոնում
  • Pipeline ստանձնել
  • Արտեֆակտային թունավորում

Բոլորը հրապարակայնորեն ինդեքսավորված գրանցամատյանի ֆայլից։

5. Ինչու է «չափազանց շատ» գրանցումը AppSec-ի խնդիր

Անտառահատումը չեզոք չէ։ Փոխարենը, այն ստեղծում է երկրորդային տվյալների պահեստ.

Եթե ​​դուք գրանցում եք զգայուն տվյալներ, դուք փաստացի ստեղծում եք ձեր գաղտնիքների երկրորդ պատճենը։

Այնուամենայնիվ, գրանցամատյանները հաճախ բացառվում են սպառնալիքների մոդելավորումից: STRIDE-ի դեպքում սա հստակորեն համապատասխանում է.

Տեղեկատվության բացահայտում

Հետևաբար, անվտանգ SDLC Գործնական պրակտիկաները պետք է գրանցամատյանները դիտարկեն որպես՝

  • Անվտանգությանը վերաբերող արտեֆակտներ
  • զգայուն ակտիվներ
  • Պաշտպանության կարիք ունեցող ենթակառուցվածքային բաղադրիչներ

Եթե ​​ձեր սպառնալիքի մոդելը անտեսում է գրանցամատյանները, ապա այն թերի է։

6. Ինչպես կանխել մուտքագրման արտահոսքը գրանցամատյանների ֆայլերում

6.1 Գրանցման դադարեցման գաղտնիքները

Երբեք մի՛ գրանցեք՝

  • Գաղտնաբառերը
  • խորհրդանիշներ
  • API ստեղներ
  • Սեսիայի ID-ներ
  • Հաստատման վերնագրեր

Նույնիսկ վրիպազերծման ռեժիմում։

Հնարավորության դեպքում կիրառեք ավտոմատ խմբագրում։

6.2 Կառուցվածքային և անվտանգ գրանցում

Օգտագործեք կառուցվածքային գրանցում՝ դիմակավորմամբ և ֆիլտրմամբ։

Օրինակ (Node.js):

Օրինակ (Python):

Հիմնական սկզբունքը պարզ է. գաղտնիքները երբեք չպետք է հասնեն գերանների լվացարանին։

6.3 Գրանցամատյանի պահեստի կողպեք

Անվտանգության վերահսկողությունը պետք է ներառի.

  • Անջատել գրացուցակի ցուցակագրումը
  • Պաշտպանել /logs/ ուղիներ՝ նույնականացմամբ
  • Սահմանափակեք դույլի մուտքը
  • Կիրառել պահպանման քաղաքականությունները
  • Գաղտնագրել դադարի վիճակում գտնվող գրանցամատյանները

Գրանցամատյանները երբեք չպետք է հանրությանը հասանելի լինեն HTTP-ի միջոցով։

6.4 CI/CD Guardrails

Ձեռքով վերանայումները բավարար չեն։ Դրա փոխարեն կիրառեք ավտոմատացված վերահսկողություններ՝

  • Արտեֆակտի հրապարակումից առաջ գրանցամատյանների գաղտնի սկանավորում
  • Ձախողման կառուցվածքներ, եթե հայտնաբերվում են տոկեններ
  • Կանխել մուտքագրման տվյալներ պարունակող արտեֆակտների վերբեռնումները
  • Հեշի վավերացում արտեֆակտների համար

CI/CD պետք է արգելափակի ազդեցությունը մինչև ինդեքսավորումը։

7. Ինչպես է Xygeni-ն կանխում allintext-ը։login ֆայլի տեսակը՝ գրանցամատյան, միջադեպեր

Խնդիրը Google-ի հիմարը չէ։ Խնդիրը բացահայտումն է։ Հետևաբար, կանխարգելումը պետք է իրականացվի ինդեքսավորումից առաջ։

7.1 Գաղտնիության հայտնաբերում գրանցամատյաններում և արտեֆակտներում

Xygeni սկանավորումներ՝

  • Դիմումների գրանցամատյաններ
  • CI/CD աշխատանքի հետքեր
  • Կառուցեք արտեֆակտներ
  • Docker շերտեր
  • Սերիականացված ելքեր

Եթե ​​​​հայտնվում են մուտքագրման տվյալներ, տոկեններ կամ զգայուն արժեքներ .log ֆայլերը, Xygeni-ն անմիջապես նշում է դրանք։

7.2 CI/CD Guardrails Դա խոչընդոտում է բացահայտմանը

Ձեռքով կատարված ակնարկներին հենվելու փոխարեն, Քսիգենին ապահովում է անվտանգությունը pipeline մակարդակ:

Սա:

  • Ձախողվում է կառուցել, երբ գաղտնիքները հայտնվում են գրանցամատյաններում
  • Արգելափակում է արտեֆակտների հրապարակումը
  • Կանխում է պատահական հանրային ազդեցությունը
  • Կանգնեցնում է անվտանգ միաձուլումները՝ նախքան գլխավորին հասնելը

Եթե ​​CI աշխատանքը տպում է թոքեն, ապա pipeline ձախողվում է:

Ինդեքսավորում չկա։
Առանց ազդեցության։
Ոչ մի միջադեպ։

7.3 Shift-ձախ ստեղնով պաշտպանություն, նախքան Google-ը կտեսնի այն

Ժամանակացույցը կարևոր է։

Փոխարենը արձագանքելու՝

Xygeni-ն դադարեցնում է խնդիրը՝

  • At commit ժամանակ
  • Ընթացքում pull request վավերացում
  • Ընթացքում pipeline ամայացում
  • Արտեֆակտի հրապարակումից առաջ

Եթե ​​գրանցամատյանը երբեք հրապարակային չդառնա, Google-ը երբեք այն չի ինդեքսավորի։

Վերջնական եզրակացություն. Եթե Google-ը կարող է ինդեքսավորել այն, ապա հարձակվողներն արդեն դա արել են

Գրանցամատյանները անվնաս չեն։ Իրականում, դրանք հազվադեպ են ժամանակավոր լինում։ Ըստ լռելյայնի, դրանք անձնական չեն։ Հետևաբար, յուրաքանչյուր գրանցամատյանի ֆայլ պետք է դիտարկվի որպես անվտանգությանը վերաբերող ակտիվ, այլ ոչ թե պարզապես վրիպազերծման արդյունք։

Եթե ​​զգայուն տվյալները հասնեն .log ֆայլը և դառնում է հանրությանը մատչելի, այն անմիջապես վերածվում է հարձակման մակերեսի։ Ավելին, որոնողական համակարգի կողմից ինդեքսավորվելուց հետո, դրա ազդեցությունը դուրս է գալիս ձեր վերահսկողությունից։

Լուծումը գրանցումը դադարեցնելը չէ։ Ավելի շուտ՝ պատասխանատու կերպով գրանցում կատարելը և պահպանման ու տարածման վերաբերյալ խիստ վերահսկողություն սահմանելը։ Այլ կերպ ասած, անվտանգությունը պետք է տարածվի ծրագրի սահմաններից այն կողմ և հասնի դիտարկելիության շերտին։

Փոխարենը.

  • Դադարեցրեք գաղտնի գրառումները
  • Կողպեք գրանցամատյանի պահեստը
  • Պարտադրել pipeline guardrails
  • Ավտոմատացրեք հայտնաբերումը և քաղաքականության կիրառումը

Վերջապես, կանխարգելումը ժամանակի մասին է։ Որովհետև մեկ անգամ allintext:login ֆայլի տեսակը՝ գրանցամատյան վերադարձնում է ձեր դոմեյնը, միջադեպն արդեն սկսվել է։

sca-tools-software-composition-analysis-tools
Առաջնահերթություն տվեք, շտկեք և պաշտպանեք ձեր ծրագրային ռիսկերը
Ստացեք ձեր անվճար հաշիվը։
Ոչ մի վարկային քարտ չի պահանջվում:

Ապահովեք ձեր ծրագրային ապահովման մշակումը և մատակարարումը

Xygeni Product Suite-ի հետ