Leitarvélar voru hannaðar til að skrá efni. Hins vegar nota árásarmenn þær til að skrá mistök þín. Fyrirspurnin allintext:login skráartegund: log gæti virst skaðlaust. Í raun og veru er þetta ein einfaldasta leiðin til að uppgötva afhjúpaðar skrár sem innihalda auðkenningarflæði, innskráningarupplýsingar, tákn og innri innviðagögn.
Ef Google getur séð þessar skrár, þá geta árásarmenn það líka. Þegar þær hafa verið skráðar verður óhjákvæmilegt að vera afhjúpaðar. Þar að auki, þegar innskráningarupplýsingar birtast í opinberlega aðgengilegri skrá, er innbrotið þegar hafið.
1. Af hverju allintext:login filetype:log er hættulegra en það lítur út fyrir
Google-nörd er leitarfyrirspurn sem notar háþróaða virkja til að finna viðkvæmt eða rangt stillt efni sem leitarvélar hafa skráð. Hún nýtir sér ekki Google. Í staðinn nýtir hún sér sýnileika þinn.
Þessi fyrirspurn sameinar tvo virkja:
- allintext: skilar síðum þar sem öll hugtök birtast í megintextanum
- skráartegund: log takmarkar niðurstöður við
.logskrár
Þess vegna:
Þýðir: „Sýna mér skrár sem innihalda orðið login. "
Við fyrstu sýn virðist þetta ómerkilegt. En í reynd kemur þetta oft upp:
- Opinberlega birtar vefþjónaskrár
- CI/CD skrár sem hlaðið var upp sem gripir
- Villuleitarskrár óvart committengst geymslum
- Forritsskrár með látlausum innskráningarupplýsingum
Þetta er ekki leitarvélavilla. Þess í stað er þetta a varnarleysi fyrir gögnum vegna rangrar stillingar. Google einfaldlega skráði það sem var aðgengilegt almenningi.
2. Hvað árásarmenn finna í raun í afhjúpuðum skráningarskrám
Þegar árásarmenn hlaupa allintext:login skráartegund: logÞeir eru ekki að vafra af handahófi. Þeir eru að leita að auðkenningarsporum.
2.1 Skilríki í látlausum texta
Skrár innihalda oft færslur eins og:
or
Eða jafnvel SMTP aðgangsupplýsingar:
Að skrá auðkenningarhleðslur er ein af hraðvirkustu leiðunum til að leka framleiðsluupplýsingum. Þar af leiðandi getur ein afhjúpuð skráningarskrá ógilt allt aðgangsstýringarlíkanið þitt.
2.2 Lotumerki og JWT-merki
Jafnvel þegar lykilorð eru ekki skráð, þá eru tákn oft það.
Til dæmis:
Gild JWT- eða lotuköku innan .log skrá getur virkjað:
- Rán á þingi
- Aukning forréttinda
- Hliðarhreyfing yfir innri kerfi
Með öðrum orðum, tákn í skrám breyta villuleitarúttaki í auðkenningarframhjákvæmi.
2.3 CI/CD Artifacts
Byggingarskrár eru sérstaklega hættulegar. Reyndar, CI/CD Kerfi prenta oft umhverfisbreytur á meðan smíði stendur.
Árásarmenn uppgötva oft:
Inniheldur línur eins og:
If CI/CD Munir eru opinberir, en leyndarmál eru opinber. Google-nördinn flýtir einfaldlega fyrir uppgötvun.
2.4 Skýja- og innviðagögn
Afhjúpaðar skrár sýna oft:
- Aðgangslyklar fyrir AWS
- Tengistrengir fyrir Azure geymslu
- Vefslóðir fyrir innri þjónustu
- Gagnagrunnsupplýsingar
- Redis endapunktar
Jafnvel þótt innskráningarupplýsingar séu færðar til síðar, þá býr árásaraðilinn nú yfir:
- Kortlagning innviða
- Nafnavenjur
- Markmiðsupplýsingar fyrir framtíðarárásir
Þess vegna veita afhjúpaðar skrár bæði aðgang og njósnir.
3. Hvernig þessar skrár verða opinberar í fyrsta lagi
Skrár birtast ekki töfralaust í Google. Þær verða skráðar vegna þess að þær eru aðgengilegar almenningi.
3.1 Rangstilltir vefþjónar
Algeng mynstur eru meðal annars:
/logs/möppur aðgengilegar án auðkenningar- Skráningarskráning virkjuð
- Nginx eða Apache birtir hráa þjónustu
.logskrár
Ef hægt er að nálgast skrá í gegnum HTTP er hún vísitöluhæf.
3.2 CI/CD Útsetning fyrir gripum
Dæmigert mistök:
- Opinberir gripir virkjaðir í GitHub aðgerðir
- Skrár hlaðið inn í opna S3 fötu
- Pipeline ummerki aðgengileg án auðkenningar
A pipeline sem geymir logs í opinberri fötu birtir í raun leyndarmál sín.
3.3 Villuleitarstilling í framleiðslu
Sjálfgefin ramma geta verið hættuleg:
Að auki gæti óhófleg beiðniskráning prentað:
- Hausar
- tákn
- Fullt efni beiðninnar
Villuleitarskráning í framleiðslu breytir forritinu þínu í útflutningsaðila skilríkja.
3.4 Docker og gámaskrár
Ílátaumhverfi kynna nýjar útsetningarleiðir:
- Skrár festar í sameiginleg geymslurými
- Hliðarvagnar sem flytja út skrár á óöruggar endapunkta
- Log dashboardmeð almenningsaðgangi
Ef gámaskrár eru birtar í gegnum HTTP eða opna geymslu er hægt að leita í þeim. Að lokum eru þær skráðar.
4. Raunhæft árásarflæði: Frá kjánaskap til brots
Algeng árásarkeðja lítur svona út:
Árásarmaðurinn keyrir:
- Fundir afhjúpaðir
.logskrá - Útdráttur:
- JWT-tákn
- Grunnheimildarhaus
- Tengingarstrengur gagnagrunns
Reynir auðkenningu gegn:
- API endapunktar
- Stjórnborð
- Innri þjónusta
Ef auðkenning tekst getur árásaraðilinn:
- Auka réttindi
- Færa til hliðar
- aðgangur CI/CD
- Koma í veg fyrir framboðskeðjuna
Það sem byrjaði sem leitarfyrirspurn verður að:
- Rán á þingi
- Innri útfylling skilríkja
- Pipeline Taktu yfir
- Eitrun vegna gripa
Allt úr opinberlega skráðri skráningarskrá.
5. Af hverju það er AppSec vandamál að skrá „of mikið“
Skógarhögg er ekki hlutlaust. Þess í stað skapar það auka gagnageymsla.
Ef þú skráir viðkvæm gögn býrðu í raun til annað eintak af leyndarmálum þínum.
Hins vegar eru skrár oft undanskildar ógnarlíkönum. Samkvæmt STRIDE tengist þetta greinilega:
Upplýsingagjöf
Þess vegna, öruggt SDLC Starfshættir ættu að meðhöndla skrár sem:
- Öryggistengdir gripir
- Viðkvæmar eignir
- Innviðaþættir sem þarfnast verndar
Ef ógnarlíkanið þitt hunsar skrár er það ófullkomið.
6. Hvernig á að koma í veg fyrir leka á persónuskilríkjum í skráningarskrám
6.1 Hættu að skrá leyndarmál
Aldrei skrá:
- lykilorð
- tákn
- API lyklar
- Lotuauðkenni
- Heimildarhausar
Jafnvel í villuleitarstillingu.
Þegar mögulegt er, innleiðið sjálfvirka úrklippingu.
6.2 Skipulögð og örugg skráning
Notið skipulagða skráningu með grímu og síun.
Dæmi (Node.js):
Dæmi (Python):
Lykilreglan er einföld: leyndarmál mega aldrei komast í vaskinn.
6.3 Læsa geymslu skráningar
Öryggisráðstafanir ættu að fela í sér:
- Slökkva á skráningarskráningu
- Vernda
/logs/slóðir með auðkenningu - Takmarka aðgang að fötu
- Nota varðveislureglur
- Dulkóða skrár í hvíld
Skrár mega aldrei vera aðgengilegar opinberlega í gegnum HTTP.
6.4 CI/CD Guardrails
Handvirkar endurskoðanir eru ófullnægjandi. Í staðinn skal innleiða sjálfvirkar eftirlitsaðgerðir:
- Leynileg skönnun á skrám áður en gripir eru birtir
- Mistök í smíðum ef tákn eru greind
- Koma í veg fyrir að gripir séu hlaðið upp sem innihalda innskráningarupplýsingar
- Hash-staðfesting fyrir artifacts
CI/CD ætti að loka fyrir útsetningu áður en flokkun á sér stað.
7. Hvernig Xygeni kemur í veg fyrir að allt sé í texta:login skráartegund: log Atvik
Vandamálið er ekki Google-nördinn. Vandamálið er útsetning. Þess vegna verður að koma í veg fyrir að eitthvað sé skráð.
7.1 Leyndarmálsgreining í skrám og gripum
Xygeni skannanir:
- Umsóknarskrár
- CI/CD starfsspor
- Smíða gripi
- Docker lög
- Raðtengd útgangur
Ef innskráningarupplýsingar, tákn eða viðkvæm gildi birtast í .log skrár, þá merkir Xygeni þær strax.
7.2 CI/CD Guardrails Þessi blokka útsetningu
Í stað þess að reiða sig á handvirkar umsagnir, Xygeni sér um öryggi á pipeline stig:
Þetta:
- Mistök í smíðum þegar leyndarmál birtast í skrám
- Blokkar birtingu gripa
- Kemur í veg fyrir óviljandi útsetningu fyrir fólki
- Stöðvar óöruggar sameiningar áður en þær ná aðalstillingu
Ef CI-verk prentar tákn, þá pipeline bregst.
Engin vísitölusetning.
Engin útsetning.
Engin atvik.
7.3 Shift-vinstri vörn áður en Google sér hana
Tímasetning skiptir máli.
Í stað þess að bregðast við:
Xygeni stöðvar vandamálið:
- At commit tími
- Á pull request löggilding
- Á pipeline framkvæmd
- Áður en gripurinn var birtur
Ef skráin verður aldrei opinber, þá skráir Google hana aldrei.
Lokaniðurstaða: Ef Google getur skráð það, þá hafa árásarmenn gert það nú þegar
Skrár eru ekki skaðlausar. Reyndar eru þær sjaldan tímabundnar. Sjálfgefið er að þær séu ekki einkamál. Þess vegna ætti að meðhöndla allar skrár sem öryggistengda eign, ekki bara kembiforrit.
Ef viðkvæmar upplýsingar berast .log skrá og verður aðgengileg almenningi, það breytist strax í árásarflöt. Þar að auki, þegar leitarvél hefur skráð síðuna, eykst sýnileikinn umtalsvert og þú hefur ekki stjórn á henni.
Lausnin er ekki að hætta skráningu. Þess í stað er hún að skrá á ábyrgan hátt og framfylgja ströngum reglum varðandi geymslu og dreifingu. Með öðrum orðum, öryggi verður að ná lengra en forritið sjálft og inn í athugunarlagið.
Í staðinn:
- Hættu að skrá leyndarmál
- Læsa geymslu logs
- framfylgja pipeline guardrails
- Sjálfvirk uppgötvun og framfylgd stefnu
Að lokum, Forvarnir snúast um tímasetningu. Því einu sinni allintext:login skráartegund: log skilar léninu þínu, þá er atvikið þegar hafið.




