Іздеу жүйелері мазмұнды индекстеу үшін жасалған. Дегенмен, шабуылдаушылар оларды сіздің қателеріңізді индекстеу үшін пайдаланады. allintext:login файл түрі:журнал зиянсыз болып көрінуі мүмкін. Шын мәнінде, бұл аутентификация ағындарын, тіркелгі деректерін, токендерді және ішкі инфрақұрылым деректерін қамтитын ашық журнал файлдарын табудың ең қарапайым тәсілдерінің бірі.
Егер Google бұл журналдарды көре алса, шабуылдаушылар да көре алады. Индекстелгеннен кейін, әшкерелену сөзсіз болады. Сонымен қатар, тіркелгі деректері жалпыға қолжетімді файлда пайда болған кезде, бұзу қазірдің өзінде іске қосылған.
1. Неліктен барлық мәтіндер:login filetype:log көрінгеннен қауіптірек
Google-дың ақымақ сұрауы – іздеу жүйелері индекстеген құпия немесе дұрыс конфигурацияланбаған мазмұнды табу үшін кеңейтілген операторларды пайдаланатын іздеу сұрауы. Ол Google-ды пайдаланбайды. Керісінше, ол сіздің танымалдылығыңызды пайдаланады.
Бұл сұраныс екі операторды біріктіреді:
- allintext: барлық терминдер негізгі мәтінде пайда болатын беттерді қайтарады
- файл түрі:журнал нәтижелерді шектейді
.logфайлдар
Сондықтан:
Мағынасы: «Маған сөзді қамтитын журнал файлдарын көрсетіңіз login. «
Бір қарағанда, бұл маңызды емес сияқты. Дегенмен, іс жүзінде ол көбінесе келесідей болып көрінеді:
- Жалпыға қолжетімді веб-сервер журналдары
- CI/CD журналдар артефактілер ретінде жүктелді
- Кездейсоқ күйге келтіру журналдары commitрепозиторийлерге жіберілді
- Ашық мәтіндік тіркелгі деректері бар қолданба журналдары
Бұл іздеу жүйесінің қатесі емес. Керісінше, бұл деректердің әсер ету осалдығы дұрыс конфигурацияланбағандықтан. Google жай ғана жалпыға қолжетімді нәрсені индекстеді.
2. Шабуылдаушылар ашық журнал файлдарында нақты не табады
Шабуылшылар қашып кеткенде allintext:login файл түрі:журнал, олар кездейсоқ шолып жатқан жоқ. Олар аутентификация іздерін іздейді.
2.1 Ашық мәтіндік куәліктер
Журналдар көбінесе келесідей жазбаларды қамтиды:
or
Немесе тіпті SMTP тіркелгі деректері:
Тіркеу аутентификациясының пайдалы жүктемелері өндірістік тіркелгі деректерін ағып кетудің ең жылдам жолдарының бірі болып табылады. Демек, бір ғана ашық журнал файлы сіздің бүкіл кіруді басқару моделіңізді жарамсыз етуі мүмкін.
2.2 Сессия токендері және JWT
Құпия сөздер тіркелмеген кезде де, токендер жиі тіркеледі.
Мысалға:
Ішіндегі жарамды JWT немесе сеанс кукиі .log файл келесі мүмкіндіктерді қоса алады:
- Сеансты ұрлау
- Артықшылықты күшейту
- Ішкі жүйелер арқылы бүйірлік қозғалыс
Басқаша айтқанда, журналдардағы токендер отладка шығысын аутентификацияны айналып өту векторына айналдырады.
2.3 CI/CD артефактілер
Құрылыс бөренелері әсіресе қауіпті. Шын мәнінде, CI/CD жүйелер көбінесе құрастыру қадамдары кезінде орта айнымалыларын басып шығарады.
Зиянкестер көбінесе мыналарды анықтайды:
Мынадай жолдарды қамтиды:
If CI/CD артефактілер жария болса, құпиялар жария болады. Google ақымақтары жай ғана ашылуды тездетеді.
2.4 Бұлттық және инфрақұрылымдық деректер
Ашық журналдар көбінесе мыналарды көрсетеді:
- AWS кіру кілттері
- Azure сақтау орнының қосылым жолдары
- Ішкі қызмет URL мекенжайлары
- Деректер базасының тіркелгі деректері
- Redis соңғы нүктелері
Тіркелгі деректері кейінірек айналдырылса да, шабуылдаушы енді мыналарға ие:
- Инфрақұрылымды картаға түсіру
- Атау шарты
- Болашақ шабуылдарға арналған нысанаға алу барлауы
Сондықтан, ашық бөренелер қолжетімділікті де, барлауды да қамтамасыз етеді.
3. Бұл журналдар қалай бастапқыда жалпыға қолжетімді болады
Журналдар Google-да сиқырлы түрде пайда болмайды. Олар жалпыға қолжетімді болғандықтан индекстеледі.
3.1 Дұрыс конфигурацияланбаған веб-серверлер
Жалпы үлгілерге мыналар жатады:
/logs/аутентификациясыз қолжетімді каталогтар- Каталог тізімі қосылған
- Nginx немесе Apache шикі түрінде беріледі
.logфайлдар
Егер журналға HTTP арқылы қол жеткізуге болатын болса, ол индекстеледі.
3.2 CI/CD Артефакт экспозициясы
Әдеттегі қателер:
- Жалпыға қолжетімді артефактілер қосылған GitHub әрекеттері
- Ашық S3 шелектеріне жүктелген журналдар
- Pipeline аутентификациясыз қолжетімді іздерді
A pipeline журналдарды жалпыға қолжетімді шелекте сақтайтын нәрсе өзінің құпияларын тиімді түрде жариялайды.
3.3 Өндірістегі жөндеу режимі
Фреймворктің әдепкі параметрлері қауіпті болуы мүмкін:
Сонымен қатар, шамадан тыс сұраныс журналы келесідей басып шығаруы мүмкін:
- айдарлары
- Төкен
- Толық сұраныс мәтіндері
Өндірістегі жөндеу журналы қолданбаңызды тіркелгі деректерін экспорттаушыға айналдырады.
3.4 Docker және контейнер журналдары
Контейнерленген орталар жаңа экспозиция жолдарын енгізеді:
- Ортақ томдарға орнатылған журналдар
- Қорғалмаған соңғы нүктелерге бөренелерді экспорттайтын бүйірлік көліктер
- журнал dashboardжалпыға қолжетімділікпен
Егер контейнер журналдары HTTP немесе ашық сақтау орны арқылы көрсетілсе, оларды іздеуге болады. Ақырында, олар индекстеледі.
4. Шынайы шабуыл ағыны: Дорктан бұзуға дейін
Әдеттегі шабуыл тізбегі келесідей көрінеді:
Шабуылдаушы жүгіреді:
- Ашылған заттар
.logфайл - Үзінділер:
- JWT токені
- Негізгі аутентификация тақырыбы
- Деректер қорының қосылым жолы
Аутентификация әрекеттері:
- API соңғы нүктелері
- Әкімшілік панельдер
- Ішкі қызметтер
Егер аутентификация сәтті болса, шабуылдаушы келесі әрекеттерді орындай алады:
- Артықшылықтарды арттыру
- Бүйірге жылжытыңыз
- Access CI/CD
- Жеткізу тізбегін бұзу
Іздеу сұрауы ретінде не басталды:
- Сеансты ұрлау
- Ішкі тіркелгі деректерін толтыру
- Pipeline сіңіру
- Артефактпен улану
Барлығы жалпыға қолжетімді индекстелген журнал файлынан алынған.
5. Неліктен «тым көп» журнал жүргізу AppSec мәселесі болып табылады?
Журнал жүргізу бейтарап емес. Керісінше, ол жасайды екінші реттік деректер қоймасы.
Егер сіз құпия деректерді тіркесеңіз, құпияларыңыздың екінші көшірмесін жасайсыз.
Дегенмен, журналдар көбінесе қауіптерді модельдеуден алынып тасталады. STRIDE бойынша бұл анық түрде мыналарға байланысты:
Ақпаратты ашу
Сондықтан, қауіпсіз SDLC тәжірибелер журналдарды келесідей қарастыруы керек:
- Қауіпсіздікке қатысты артефактілер
- Сезімтал активтер
- Қорғауды қажет ететін инфрақұрылым компоненттері
Егер сіздің қауіп моделіңіз журналдарды елемесе, ол толық емес.
6. Журнал файлдарында тіркелгі деректерінің ағып кетуін қалай болдырмауға болады
6.1 Журнал жүргізуді тоқтату құпиялары
Ешқашан тіркелмеңіз:
- Құпия сөздер
- Төкен
- API кілттері
- Сеанс идентификаторлары
- Авторизация тақырыптары
Тіпті отладка режимінде де.
Мүмкіндігінше автоматты редакциялауды қолданыңыз.
6.2 Құрылымдық және қауіпсіз журнал жүргізу
Маскировка және сүзгілеу арқылы құрылымдық журнал жүргізуді пайдаланыңыз.
Мысал (Node.js):
Мысал (Python):
Негізгі қағида қарапайым: құпиялар ешқашан бөрене раковинасына жетпеуі керек.
6.3 Журнал сақтау орнын құлыптау
Қауіпсіздік бақылаулары мыналарды қамтуы керек:
- Каталог тізімін өшіру
- қорғау
/logs/аутентификациясы бар жолдар - Себетке кіруді шектеу
- Сақтау саясатын қолданыңыз
- Тыныштық күйінде журналдарды шифрлау
Журналдар ешқашан HTTP арқылы жалпыға қолжетімді болмауы керек.
6.4 CI/CD Guardrails
Қолмен шолулар жеткіліксіз. Оның орнына автоматтандырылған басқару элементтерін енгізіңіз:
- Артефакт жарияланғанға дейін журналдарды құпия сканерлеу
- Токендер анықталған жағдайда қателер пайда болады
- Тіркелгі деректерін қамтитын артефактілерді жүктеуді болдырмау
- Артефактілерге арналған хэш валидациясы
CI/CD индекстеуден бұрын экспозицияны блоктауы керек.
7. Xygeni барлық мәтінді қалай болдырмайды:login filetype:log оқиғалары
Мәселе Google-дың ақымақтығында емес. Мәселе оның әсерінде. Сондықтан индекстеуден бұрын алдын алу шаралары жүргізілуі керек.
7.1 Журналдар мен артефактілердегі құпияны анықтау
Ксигенді сканерлеу:
- Қолданба журналдары
- CI/CD жұмыс іздері
- Артефактілерді құрастырыңыз
- Докер қабаттары
- Сериялық шығыстар
Егер тіркелгі деректері, токендері немесе құпия мәндер пайда болса .log файлдарды қосқанда, Xygeni оларды бірден белгілейді.
7.2 CI/CD Guardrails Бұл блок экспозициясы
Қолмен шолуларға сүйенудің орнына, Xygeni қауіпсіздікті қамтамасыз етеді pipeline деңгей:
Бұл:
- Құпиялар журналдарда пайда болған кезде қателер пайда болады
- Артефакт жарияланымын блоктайды
- Кездейсоқ көпшілікке әсер етудің алдын алады
- Негізгі нүктеге жеткенге дейін қауіпсіз емес біріктірулерді тоқтатады
Егер CI тапсырмасы токенді басып шығарса, pipeline сәтсіздікке ұшырайды.
Индекстеу жоқ.
Экспозиция жоқ.
Оқиға болған жоқ.
7.3 Google көргенге дейін Shift-Left қорғанысы
Уақыт маңызды.
Реакция жасаудың орнына:
Xygeni мәселені шешеді:
- At commit уақыт
- ішінде pull request тексеру
- ішінде pipeline орындау
- Артефакт жарияланғанға дейін
Егер журнал ешқашан жарияланбаса, Google оны ешқашан индекстемейді.
Қорытынды қорытынды: егер Google оны индекстей алса, шабуылдаушылар мұны қазірдің өзінде жасады
Журналдар зиянсыз емес. Шын мәнінде, олар сирек уақытша болады. Әдепкі бойынша, олар жеке емес. Сондықтан, әрбір журнал файлы тек жөндеу нәтижесі ретінде емес, қауіпсіздікке қатысты актив ретінде қарастырылуы керек.
Егер құпия деректер ...-ге жетсе .log файлға енгізіледі және жалпыға қолжетімді болады, ол бірден шабуыл бетіне айналады. Сонымен қатар, іздеу жүйесі индекстегеннен кейін, экспозиция сіздің бақылауыңыздан тыс кеңейеді.
Шешім - журнал жүргізуді тоқтату емес. Керісінше, жауапкершілікпен журнал жүргізу және сақтау мен таратуға қатысты қатаң бақылауды қамтамасыз ету. Басқаша айтқанда, қауіпсіздік қолданбаның өзінен тыс бақылау деңгейіне дейін кеңеюі керек.
Оның орнына:
- Құпияларды тіркеуді тоқтатыңыз
- Журнал сақтау орнын құлыптау
- орындалуын pipeline guardrails
- Анықтауды және саясатты орындауды автоматтандыру
Ақырында, алдын алу уақытымен байланысты. Өйткені бір рет allintext:login файл түрі:журнал доменіңізді қайтарады, оқиға қазірдің өзінде басталды.




