ಎಲ್ಲಾ ಪಠ್ಯlogin ಫೈಲ್‌ಟೈಪ್‌ಲಾಗ್

ಎಲ್ಲಾ ಪಠ್ಯ:login filetype:log – ಬಹಿರಂಗಗೊಂಡ ಲಾಗ್‌ಗಳು ರುಜುವಾತುಗಳನ್ನು ಹೇಗೆ ಸೋರಿಕೆ ಮಾಡುತ್ತವೆ

ಪರಿವಿಡಿ

ಓದಲೇಬೇಕಾದ ಪೋಸ್ಟ್‌ಗಳು

ಇತ್ತೀಚಿನ ಆಸಕ್ತಿಯ ಪೋಸ್ಟ್‌ಗಳು

ವಿಷಯವನ್ನು ಸೂಚ್ಯಂಕ ಮಾಡಲು ಹುಡುಕಾಟ ಎಂಜಿನ್‌ಗಳನ್ನು ನಿರ್ಮಿಸಲಾಗಿದೆ. ಆದಾಗ್ಯೂ, ದಾಳಿಕೋರರು ನಿಮ್ಮ ತಪ್ಪುಗಳನ್ನು ಸೂಚ್ಯಂಕ ಮಾಡಲು ಅವುಗಳನ್ನು ಬಳಸುತ್ತಾರೆ. ಪ್ರಶ್ನೆ ಎಲ್ಲಾ ಪಠ್ಯ:login ಫೈಲ್‌ಟೈಪ್:ಲಾಗ್ ನಿರುಪದ್ರವಿಯಾಗಿ ಕಾಣಿಸಬಹುದು. ವಾಸ್ತವದಲ್ಲಿ, ದೃಢೀಕರಣ ಹರಿವುಗಳು, ರುಜುವಾತುಗಳು, ಟೋಕನ್‌ಗಳು ಮತ್ತು ಆಂತರಿಕ ಮೂಲಸೌಕರ್ಯ ಡೇಟಾವನ್ನು ಒಳಗೊಂಡಿರುವ ಬಹಿರಂಗ ಲಾಗ್ ಫೈಲ್‌ಗಳನ್ನು ಕಂಡುಹಿಡಿಯಲು ಇದು ಸರಳವಾದ ಮಾರ್ಗಗಳಲ್ಲಿ ಒಂದಾಗಿದೆ.

ಗೂಗಲ್ ಆ ಲಾಗ್‌ಗಳನ್ನು ನೋಡಲು ಸಾಧ್ಯವಾದರೆ, ದಾಳಿಕೋರರು ಸಹ ನೋಡಬಹುದು. ಒಮ್ಮೆ ಸೂಚ್ಯಂಕಕ್ಕೆ ಸೇರಿಸಿದರೆ, ಬಹಿರಂಗಪಡಿಸುವುದು ಅನಿವಾರ್ಯವಾಗುತ್ತದೆ. ಇದಲ್ಲದೆ, ಸಾರ್ವಜನಿಕವಾಗಿ ಪ್ರವೇಶಿಸಬಹುದಾದ ಫೈಲ್‌ನಲ್ಲಿ ರುಜುವಾತುಗಳು ಕಾಣಿಸಿಕೊಂಡಾಗ, ಉಲ್ಲಂಘನೆ ಈಗಾಗಲೇ ಚಲನೆಯಲ್ಲಿದೆ.

1. ಆಲ್ಇನ್‌ಟೆಕ್ಸ್ಟ್ ಏಕೆ:login filetype:log ಕಾಣುವುದಕ್ಕಿಂತ ಹೆಚ್ಚು ಅಪಾಯಕಾರಿ

ಗೂಗಲ್ ಡಾರ್ಕ್ ಎನ್ನುವುದು ಸರ್ಚ್ ಇಂಜಿನ್‌ಗಳಿಂದ ಸೂಚಿಸಲಾದ ಸೂಕ್ಷ್ಮ ಅಥವಾ ತಪ್ಪಾಗಿ ಕಾನ್ಫಿಗರ್ ಮಾಡಲಾದ ವಿಷಯವನ್ನು ಪತ್ತೆಹಚ್ಚಲು ಸುಧಾರಿತ ಆಪರೇಟರ್‌ಗಳನ್ನು ಬಳಸುವ ಹುಡುಕಾಟ ಪ್ರಶ್ನೆಯಾಗಿದೆ. ಇದು ಗೂಗಲ್ ಅನ್ನು ಶೋಷಿಸುವುದಿಲ್ಲ. ಬದಲಾಗಿ, ಅದು ನಿಮ್ಮ ಮಾನ್ಯತೆಯನ್ನು ಬಳಸಿಕೊಳ್ಳುತ್ತದೆ.

ಈ ಪ್ರಶ್ನೆಯು ಎರಡು ಆಪರೇಟರ್‌ಗಳನ್ನು ಸಂಯೋಜಿಸುತ್ತದೆ:

  • ಎಲ್ಲಾ ಪಠ್ಯ: ಮುಖ್ಯ ಪಠ್ಯದಲ್ಲಿ ಎಲ್ಲಾ ಪದಗಳು ಕಾಣಿಸಿಕೊಳ್ಳುವ ಪುಟಗಳನ್ನು ಹಿಂತಿರುಗಿಸುತ್ತದೆ.
  • ಫೈಲ್‌ಟೈಪ್:ಲಾಗ್ ಫಲಿತಾಂಶಗಳನ್ನು ನಿರ್ಬಂಧಿಸುತ್ತದೆ .log ಕಡತಗಳನ್ನು

ಆದ್ದರಿಂದ:

ಅರ್ಥ: "ಪದವನ್ನು ಹೊಂದಿರುವ ಲಾಗ್ ಫೈಲ್‌ಗಳನ್ನು ನನಗೆ ತೋರಿಸಿ. login. "

ಮೊದಲ ನೋಟದಲ್ಲಿ, ಅದು ಕ್ಷುಲ್ಲಕವೆಂದು ತೋರುತ್ತದೆ. ಆದಾಗ್ಯೂ, ಪ್ರಾಯೋಗಿಕವಾಗಿ, ಅದು ಹೆಚ್ಚಾಗಿ ಹಿಂತಿರುಗುತ್ತದೆ:

  • ಸಾರ್ವಜನಿಕವಾಗಿ ಬಹಿರಂಗಗೊಂಡ ವೆಬ್ ಸರ್ವರ್ ಲಾಗ್‌ಗಳು
  • CI/CD ಕಲಾಕೃತಿಗಳಾಗಿ ಲಾಗ್‌ಗಳನ್ನು ಅಪ್‌ಲೋಡ್ ಮಾಡಲಾಗಿದೆ
  • ಆಕಸ್ಮಿಕವಾಗಿ ಲಾಗ್‌ಗಳನ್ನು ಡೀಬಗ್ ಮಾಡಿ commitರೆಪೊಸಿಟರಿಗಳಿಗೆ ಟೆಡ್ ಮಾಡಲಾಗಿದೆ
  • ಸರಳ ಪಠ್ಯ ರುಜುವಾತುಗಳನ್ನು ಹೊಂದಿರುವ ಅಪ್ಲಿಕೇಶನ್ ಲಾಗ್‌ಗಳು

ಇದು ಸರ್ಚ್ ಎಂಜಿನ್ ದೋಷವಲ್ಲ. ಬದಲಾಗಿ, ಇದು ಒಂದು ಡೇಟಾ ಮಾನ್ಯತೆ ದುರ್ಬಲತೆ ತಪ್ಪು ಕಾನ್ಫಿಗರೇಶನ್‌ನಿಂದ ಉಂಟಾಗಿದೆ. ಸಾರ್ವಜನಿಕವಾಗಿ ಪ್ರವೇಶಿಸಬಹುದಾದದ್ದನ್ನು Google ಸರಳವಾಗಿ ಸೂಚಿಕೆ ಮಾಡಿದೆ.

2. ಬಹಿರಂಗಗೊಂಡ ಲಾಗ್ ಫೈಲ್‌ಗಳಲ್ಲಿ ದಾಳಿಕೋರರು ನಿಜವಾಗಿ ಏನನ್ನು ಕಂಡುಕೊಳ್ಳುತ್ತಾರೆ

ದಾಳಿಕೋರರು ಓಡಿದಾಗ ಎಲ್ಲಾ ಪಠ್ಯ:login ಫೈಲ್‌ಟೈಪ್:ಲಾಗ್, ಅವರು ಯಾದೃಚ್ಛಿಕವಾಗಿ ಬ್ರೌಸ್ ಮಾಡುತ್ತಿಲ್ಲ. ಅವರು ದೃಢೀಕರಣ ಕುರುಹುಗಳನ್ನು ಹುಡುಕುತ್ತಿದ್ದಾರೆ.

2.1 ಸರಳ ಪಠ್ಯ ರುಜುವಾತುಗಳು

ಲಾಗ್‌ಗಳು ಆಗಾಗ್ಗೆ ಈ ರೀತಿಯ ನಮೂದುಗಳನ್ನು ಒಳಗೊಂಡಿರುತ್ತವೆ:

or

ಅಥವಾ SMTP ರುಜುವಾತುಗಳು ಸಹ:

ಉತ್ಪಾದನಾ ರುಜುವಾತುಗಳನ್ನು ಸೋರಿಕೆ ಮಾಡಲು ದೃಢೀಕರಣ ಪೇಲೋಡ್‌ಗಳನ್ನು ಲಾಗಿಂಗ್ ಮಾಡುವುದು ಅತ್ಯಂತ ವೇಗವಾದ ಮಾರ್ಗಗಳಲ್ಲಿ ಒಂದಾಗಿದೆ. ಪರಿಣಾಮವಾಗಿ, ಒಂದೇ ಬಹಿರಂಗಗೊಂಡ ಲಾಗ್ ಫೈಲ್ ನಿಮ್ಮ ಸಂಪೂರ್ಣ ಪ್ರವೇಶ ನಿಯಂತ್ರಣ ಮಾದರಿಯನ್ನು ಅಮಾನ್ಯಗೊಳಿಸಬಹುದು.

2.2 ಸೆಷನ್ ಟೋಕನ್‌ಗಳು ಮತ್ತು JWT ಗಳು

ಪಾಸ್‌ವರ್ಡ್‌ಗಳನ್ನು ಲಾಗ್ ಮಾಡದಿದ್ದರೂ ಸಹ, ಟೋಕನ್‌ಗಳು ಹೆಚ್ಚಾಗಿ ಇರುತ್ತವೆ.

ಉದಾಹರಣೆಗೆ:

ಒಳಗೆ ಮಾನ್ಯವಾದ JWT ಅಥವಾ ಸೆಷನ್ ಕುಕೀ .log ಫೈಲ್ ಸಕ್ರಿಯಗೊಳಿಸಬಹುದು:

  • ಸೆಷನ್ ಹೈಜಾಕಿಂಗ್
  • ಸವಲತ್ತು ಹೆಚ್ಚಳ
  • ಆಂತರಿಕ ವ್ಯವಸ್ಥೆಗಳಲ್ಲಿ ಪಾರ್ಶ್ವ ಚಲನೆ

ಬೇರೆ ರೀತಿಯಲ್ಲಿ ಹೇಳುವುದಾದರೆ, ಲಾಗ್‌ಗಳಲ್ಲಿನ ಟೋಕನ್‌ಗಳು ಡೀಬಗ್ ಮಾಡುವ ಔಟ್‌ಪುಟ್ ಅನ್ನು ದೃಢೀಕರಣ ಬೈಪಾಸ್ ವೆಕ್ಟರ್ ಆಗಿ ಪರಿವರ್ತಿಸುತ್ತವೆ.

2.3 CI/CD ಕಲಾಕೃತಿಗಳು

ನಿರ್ಮಾಣ ದಿಮ್ಮಿಗಳು ವಿಶೇಷವಾಗಿ ಅಪಾಯಕಾರಿ. ವಾಸ್ತವವಾಗಿ, CI/CD ವ್ಯವಸ್ಥೆಗಳು ಸಾಮಾನ್ಯವಾಗಿ ನಿರ್ಮಾಣ ಹಂತಗಳಲ್ಲಿ ಪರಿಸರ ವೇರಿಯೇಬಲ್‌ಗಳನ್ನು ಮುದ್ರಿಸುತ್ತವೆ.

ದಾಳಿಕೋರರು ಆಗಾಗ್ಗೆ ಕಂಡುಕೊಳ್ಳುತ್ತಾರೆ:

ಈ ರೀತಿಯ ಸಾಲುಗಳನ್ನು ಒಳಗೊಂಡಿದೆ:

If CI/CD ಕಲಾಕೃತಿಗಳು ಸಾರ್ವಜನಿಕವಾಗಿವೆ, ನಂತರ ರಹಸ್ಯಗಳು ಸಾರ್ವಜನಿಕವಾಗಿವೆ. ಗೂಗಲ್ ಡಾರ್ಕ್ ಅನ್ವೇಷಣೆಯನ್ನು ವೇಗಗೊಳಿಸುತ್ತದೆ.

2.4 ಕ್ಲೌಡ್ & ಮೂಲಸೌಕರ್ಯ ಡೇಟಾ

ತೆರೆದ ದಾಖಲೆಗಳು ಸಾಮಾನ್ಯವಾಗಿ ಬಹಿರಂಗಪಡಿಸುತ್ತವೆ:

  • AWS ಪ್ರವೇಶ ಕೀಲಿಗಳು
  • ಅಜುರೆ ಶೇಖರಣಾ ಸಂಪರ್ಕ ಸ್ಟ್ರಿಂಗ್‌ಗಳು
  • ಆಂತರಿಕ ಸೇವಾ URL ಗಳು
  • ಡೇಟಾಬೇಸ್ ರುಜುವಾತುಗಳು
  • ರೆಡಿಸ್ ಎಂಡ್‌ಬಿಂದುಗಳು

ರುಜುವಾತುಗಳನ್ನು ನಂತರ ತಿರುಗಿಸಿದರೂ ಸಹ, ದಾಳಿಕೋರನು ಈಗ ಇವುಗಳನ್ನು ಹೊಂದಿರುತ್ತಾನೆ:

  • ಮೂಲಸೌಕರ್ಯ ನಕ್ಷೆ ರಚನೆ
  • ಹೆಸರಿಸುವ ಸಂಪ್ರದಾಯಗಳು
  • ಭವಿಷ್ಯದ ದಾಳಿಗಳಿಗೆ ಗುಪ್ತಚರ ಮಾಹಿತಿಯನ್ನು ಗುರಿಯಾಗಿಸಿ

ಆದ್ದರಿಂದ, ತೆರೆದ ದಾಖಲೆಗಳು ಪ್ರವೇಶ ಮತ್ತು ವಿಚಕ್ಷಣ ಎರಡನ್ನೂ ಒದಗಿಸುತ್ತವೆ.

3. ಈ ದಾಖಲೆಗಳು ಮೊದಲು ಹೇಗೆ ಸಾರ್ವಜನಿಕವಾಗುತ್ತವೆ

ಲಾಗ್‌ಗಳು Google ನಲ್ಲಿ ಮಾಂತ್ರಿಕವಾಗಿ ಗೋಚರಿಸುವುದಿಲ್ಲ. ಅವುಗಳನ್ನು ಸಾರ್ವಜನಿಕವಾಗಿ ತಲುಪಬಹುದಾಗಿರುವುದರಿಂದ ಅವುಗಳನ್ನು ಸೂಚ್ಯಂಕಗೊಳಿಸಲಾಗುತ್ತದೆ.

3.1 ತಪ್ಪಾಗಿ ಕಾನ್ಫಿಗರ್ ಮಾಡಲಾದ ವೆಬ್ ಸರ್ವರ್‌ಗಳು

ಸಾಮಾನ್ಯ ಮಾದರಿಗಳು ಸೇರಿವೆ:

  • /logs/ ದೃಢೀಕರಣವಿಲ್ಲದೆ ಪ್ರವೇಶಿಸಬಹುದಾದ ಡೈರೆಕ್ಟರಿಗಳು
  • ಡೈರೆಕ್ಟರಿ ಪಟ್ಟಿಯನ್ನು ಸಕ್ರಿಯಗೊಳಿಸಲಾಗಿದೆ
  • ಕಚ್ಚಾ ರೂಪದಲ್ಲಿ ಸೇವೆ ಸಲ್ಲಿಸುತ್ತಿರುವ Nginx ಅಥವಾ Apache .log ಕಡತಗಳನ್ನು

ಒಂದು ಲಾಗ್ ಅನ್ನು HTTP ಮೂಲಕ ತಲುಪಬಹುದಾದರೆ, ಅದನ್ನು ಸೂಚ್ಯಂಕಗೊಳಿಸಬಹುದು.

3.2 CI/CD ಕಲಾಕೃತಿಯ ಮಾನ್ಯತೆ

ವಿಶಿಷ್ಟ ತಪ್ಪುಗಳು:

  • ಸಾರ್ವಜನಿಕ ಕಲಾಕೃತಿಗಳನ್ನು ಸಕ್ರಿಯಗೊಳಿಸಲಾಗಿದೆ GitHub ಕ್ರಿಯೆಗಳು
  • ತೆರೆದ S3 ಬಕೆಟ್‌ಗಳಿಗೆ ಲಾಗ್‌ಗಳನ್ನು ಅಪ್‌ಲೋಡ್ ಮಾಡಲಾಗಿದೆ
  • Pipeline ದೃಢೀಕರಣವಿಲ್ಲದೆ ಪ್ರವೇಶಿಸಬಹುದಾದ ಕುರುಹುಗಳು

A pipeline ಸಾರ್ವಜನಿಕ ಬಕೆಟ್‌ನಲ್ಲಿ ದಿಮ್ಮಿಗಳನ್ನು ಸಂಗ್ರಹಿಸುವ ಸಂಸ್ಥೆಯು ತನ್ನ ರಹಸ್ಯಗಳನ್ನು ಪರಿಣಾಮಕಾರಿಯಾಗಿ ಪ್ರಕಟಿಸುತ್ತದೆ.

3.3 ಉತ್ಪಾದನೆಯಲ್ಲಿ ಡೀಬಗ್ ಮೋಡ್

ಫ್ರೇಮ್‌ವರ್ಕ್ ಡೀಫಾಲ್ಟ್‌ಗಳು ಅಪಾಯಕಾರಿಯಾಗಬಹುದು:

ಹೆಚ್ಚುವರಿಯಾಗಿ, ಅತಿಯಾದ ವಿನಂತಿ ಲಾಗಿಂಗ್ ಮುದ್ರಿಸಬಹುದು:

  • ಶೀರ್ಷಿಕೆಗಳು
  • ಟೋಕನ್ಗಳು
  • ಪೂರ್ಣ ವಿನಂತಿಯ ಅಂಶಗಳು

ಉತ್ಪಾದನೆಯಲ್ಲಿ ಡೀಬಗ್ ಲಾಗಿಂಗ್ ನಿಮ್ಮ ಅಪ್ಲಿಕೇಶನ್ ಅನ್ನು ರುಜುವಾತು ರಫ್ತುದಾರನನ್ನಾಗಿ ಪರಿವರ್ತಿಸುತ್ತದೆ.

3.4 ಡಾಕರ್ ಮತ್ತು ಕಂಟೇನರ್ ಲಾಗ್‌ಗಳು

ಧಾರಕೀಕೃತ ಪರಿಸರಗಳು ಹೊಸ ಮಾನ್ಯತೆ ಮಾರ್ಗಗಳನ್ನು ಪರಿಚಯಿಸುತ್ತವೆ:

  • ಹಂಚಿಕೊಂಡ ಸಂಪುಟಗಳಲ್ಲಿ ಲಾಗ್‌ಗಳನ್ನು ಅಳವಡಿಸಲಾಗಿದೆ
  • ಅಸುರಕ್ಷಿತ ಎಂಡ್‌ಪಾಯಿಂಟ್‌ಗಳಿಗೆ ಲಾಗ್‌ಗಳನ್ನು ರಫ್ತು ಮಾಡುವ ಸೈಡ್‌ಕಾರ್‌ಗಳು
  • ಲಾಗ್ dashboardಸಾರ್ವಜನಿಕ ಪ್ರವೇಶದೊಂದಿಗೆ ಗಳು

ಕಂಟೇನರ್ ಲಾಗ್‌ಗಳನ್ನು HTTP ಅಥವಾ ತೆರೆದ ಸಂಗ್ರಹಣೆಯ ಮೂಲಕ ಬಹಿರಂಗಪಡಿಸಿದರೆ, ಅವುಗಳನ್ನು ಹುಡುಕಬಹುದು. ಅಂತಿಮವಾಗಿ, ಅವುಗಳನ್ನು ಸೂಚ್ಯಂಕಗೊಳಿಸಲಾಗುತ್ತದೆ.

4. ವಾಸ್ತವಿಕ ದಾಳಿಯ ಹರಿವು: ಡಾರ್ಕ್‌ನಿಂದ ಬ್ರೀಚ್‌ವರೆಗೆ

ವಿಶಿಷ್ಟ ದಾಳಿ ಸರಪಳಿಯು ಈ ರೀತಿ ಕಾಣುತ್ತದೆ:

  • ಆಕ್ರಮಣಕಾರನ ಓಟಗಳು:

  • ಬಹಿರಂಗಪಡಿಸಿದ ಸಂಶೋಧನೆಗಳು .log ಕಡತ
  • ಸಾರಗಳು:
    • JWT ಟೋಕನ್
    • ಮೂಲ ದೃಢೀಕರಣ ಶಿರೋಲೇಖ
    • ಡೇಟಾಬೇಸ್ ಸಂಪರ್ಕ ಸ್ಟ್ರಿಂಗ್
  • ಇದರ ವಿರುದ್ಧ ದೃಢೀಕರಣ ಪ್ರಯತ್ನಗಳು:

    • API ಎಂಡ್‌ಪಾಯಿಂಟ್‌ಗಳು
    • ನಿರ್ವಾಹಕ ಫಲಕಗಳು
    • ಆಂತರಿಕ ಸೇವೆಗಳು

ದೃಢೀಕರಣ ಯಶಸ್ವಿಯಾದರೆ, ಆಕ್ರಮಣಕಾರರು:

  • ಸವಲತ್ತುಗಳನ್ನು ಹೆಚ್ಚಿಸಿ
  • ಪಾರ್ಶ್ವವಾಗಿ ಸರಿಸಿ
  • ಪ್ರವೇಶ CI/CD
  • ಪೂರೈಕೆ ಸರಪಳಿಯನ್ನು ರಾಜಿ ಮಾಡಿಕೊಳ್ಳಿ

ಹುಡುಕಾಟ ಪ್ರಶ್ನೆಯಾಗಿ ಪ್ರಾರಂಭವಾದದ್ದು ಹೀಗಾಗುತ್ತದೆ:

  • ಸೆಷನ್ ಹೈಜಾಕಿಂಗ್
  • ಆಂತರಿಕ ರುಜುವಾತುಗಳ ಭರ್ತಿ
  • Pipeline ಸ್ವಾಧೀನದ
  • ಕಲಾಕೃತಿ ವಿಷಪೂರಿತ

ಎಲ್ಲವೂ ಸಾರ್ವಜನಿಕವಾಗಿ ಸೂಚ್ಯಂಕ ಮಾಡಲಾದ ಲಾಗ್ ಫೈಲ್‌ನಿಂದ.

5. "ತುಂಬಾ" ಲಾಗಿನ್ ಮಾಡುವುದು AppSec ಸಮಸ್ಯೆ ಏಕೆ?

ಲಾಗಿಂಗ್ ತಟಸ್ಥವಲ್ಲ. ಬದಲಾಗಿ, ಅದು ದ್ವಿತೀಯ ದತ್ತಾಂಶ ಸಂಗ್ರಹ.

ನೀವು ಸೂಕ್ಷ್ಮ ಡೇಟಾವನ್ನು ಲಾಗ್ ಮಾಡಿದರೆ, ನೀವು ನಿಮ್ಮ ರಹಸ್ಯಗಳ ಎರಡನೇ ಪ್ರತಿಯನ್ನು ಪರಿಣಾಮಕಾರಿಯಾಗಿ ರಚಿಸುತ್ತೀರಿ.

ಆದಾಗ್ಯೂ, ಲಾಗ್‌ಗಳನ್ನು ಹೆಚ್ಚಾಗಿ ಬೆದರಿಕೆ ಮಾದರಿಯಿಂದ ಹೊರಗಿಡಲಾಗುತ್ತದೆ. STRIDE ಅಡಿಯಲ್ಲಿ, ಇದು ಸ್ಪಷ್ಟವಾಗಿ ಇದಕ್ಕೆ ನಕ್ಷೆ ಮಾಡುತ್ತದೆ:

ಮಾಹಿತಿ ಪ್ರಕಟಣೆ

ಆದ್ದರಿಂದ, ಸುರಕ್ಷಿತ SDLC ಅಭ್ಯಾಸಗಳು ಲಾಗ್‌ಗಳನ್ನು ಈ ಕೆಳಗಿನಂತೆ ಪರಿಗಣಿಸಬೇಕು:

  • ಭದ್ರತೆಗೆ ಸಂಬಂಧಿಸಿದ ಕಲಾಕೃತಿಗಳು
  • ಸೂಕ್ಷ್ಮ ಸ್ವತ್ತುಗಳು
  • ರಕ್ಷಣೆ ಅಗತ್ಯವಿರುವ ಮೂಲಸೌಕರ್ಯ ಘಟಕಗಳು

ನಿಮ್ಮ ಬೆದರಿಕೆ ಮಾದರಿಯು ಲಾಗ್‌ಗಳನ್ನು ನಿರ್ಲಕ್ಷಿಸಿದರೆ, ಅದು ಅಪೂರ್ಣವಾಗಿರುತ್ತದೆ.

6. ಲಾಗ್ ಫೈಲ್‌ಗಳಲ್ಲಿ ರುಜುವಾತು ಸೋರಿಕೆಯನ್ನು ತಡೆಯುವುದು ಹೇಗೆ

6.1 ರಹಸ್ಯಗಳನ್ನು ಲಾಗಿಂಗ್ ಮಾಡುವುದನ್ನು ನಿಲ್ಲಿಸಿ

ಎಂದಿಗೂ ಲಾಗಿನ್ ಮಾಡಬೇಡಿ:

  • ಪಾಸ್ವರ್ಡ್ಗಳು
  • ಟೋಕನ್ಗಳು
  • API ಕೀಗಳು
  • ಸೆಷನ್ ಐಡಿಗಳು
  • ದೃಢೀಕರಣ ಶೀರ್ಷಿಕೆಗಳು

ಡೀಬಗ್ ಮೋಡ್‌ನಲ್ಲಿಯೂ ಸಹ.

ಸಾಧ್ಯವಾದಾಗಲೆಲ್ಲಾ, ಸ್ವಯಂಚಾಲಿತ ಸಂಪಾದನೆಯನ್ನು ಕಾರ್ಯಗತಗೊಳಿಸಿ.

6.2 ರಚನಾತ್ಮಕ ಮತ್ತು ಸುರಕ್ಷಿತ ಲಾಗಿಂಗ್

ಮರೆಮಾಚುವಿಕೆ ಮತ್ತು ಫಿಲ್ಟರಿಂಗ್‌ನೊಂದಿಗೆ ರಚನಾತ್ಮಕ ಲಾಗಿಂಗ್ ಅನ್ನು ಬಳಸಿ.

ಉದಾಹರಣೆ (Node.js):

ಉದಾಹರಣೆ (ಪೈಥಾನ್):

ಮುಖ್ಯ ತತ್ವ ಸರಳವಾಗಿದೆ: ರಹಸ್ಯಗಳು ಎಂದಿಗೂ ಲಾಗ್ ಸಿಂಕ್ ಅನ್ನು ತಲುಪಬಾರದು.

6.3 ಲಾಗ್ ಸಂಗ್ರಹಣೆಯನ್ನು ಲಾಕ್ ಮಾಡಿ

ಭದ್ರತಾ ನಿಯಂತ್ರಣಗಳು ಇವುಗಳನ್ನು ಒಳಗೊಂಡಿರಬೇಕು:

  • ಡೈರೆಕ್ಟರಿ ಪಟ್ಟಿಯನ್ನು ನಿಷ್ಕ್ರಿಯಗೊಳಿಸಿ
  • ರಕ್ಷಿಸಿ /logs/ ದೃಢೀಕರಣದೊಂದಿಗೆ ಮಾರ್ಗಗಳು
  • ಬಕೆಟ್ ಪ್ರವೇಶವನ್ನು ನಿರ್ಬಂಧಿಸಿ
  • ಧಾರಣ ನೀತಿಗಳನ್ನು ಅನ್ವಯಿಸಿ
  • ವಿಶ್ರಾಂತಿಯಲ್ಲಿರುವ ಲಾಗ್‌ಗಳನ್ನು ಎನ್‌ಕ್ರಿಪ್ಟ್ ಮಾಡಿ

ಲಾಗ್‌ಗಳು HTTP ಮೂಲಕ ಸಾರ್ವಜನಿಕವಾಗಿ ತಲುಪಲು ಎಂದಿಗೂ ಸಾಧ್ಯವಾಗಬಾರದು.

6.4 CI/CD Guardrails

ಹಸ್ತಚಾಲಿತ ವಿಮರ್ಶೆಗಳು ಸಾಕಾಗುವುದಿಲ್ಲ. ಬದಲಾಗಿ, ಸ್ವಯಂಚಾಲಿತ ನಿಯಂತ್ರಣಗಳನ್ನು ಕಾರ್ಯಗತಗೊಳಿಸಿ:

  • ಕಲಾಕೃತಿ ಪ್ರಕಟಣೆಯ ಮೊದಲು ಲಾಗ್‌ಗಳ ರಹಸ್ಯ ಸ್ಕ್ಯಾನಿಂಗ್
  • ಟೋಕನ್‌ಗಳು ಪತ್ತೆಯಾದರೆ ಬಿಲ್ಡ್‌ಗಳು ವಿಫಲಗೊಳ್ಳುತ್ತವೆ
  • ರುಜುವಾತುಗಳನ್ನು ಹೊಂದಿರುವ ಕಲಾಕೃತಿ ಅಪ್‌ಲೋಡ್‌ಗಳನ್ನು ತಡೆಯಿರಿ
  • ಕಲಾಕೃತಿಗಳಿಗೆ ಹ್ಯಾಶ್ ಮೌಲ್ಯೀಕರಣ

CI/CD ಇಂಡೆಕ್ಸಿಂಗ್ ಆಗುವ ಮೊದಲು ಎಕ್ಸ್‌ಪೋಸರ್ ಅನ್ನು ನಿರ್ಬಂಧಿಸಬೇಕು.

7. ಕ್ಸಿಜೆನಿ ಆಲ್ಇನ್ಟೆಕ್ಸ್ಟ್ ಅನ್ನು ಹೇಗೆ ತಡೆಯುತ್ತದೆ:login ಫೈಲ್‌ಟೈಪ್:ಲಾಗ್ ಘಟನೆಗಳು

ಸಮಸ್ಯೆ ಗೂಗಲ್ ಡಾರ್ಕ್ ಅಲ್ಲ. ಸಮಸ್ಯೆ ಎಕ್ಸ್‌ಪೋಸರ್. ಆದ್ದರಿಂದ, ಇಂಡೆಕ್ಸ್ ಮಾಡುವ ಮೊದಲು ತಡೆಗಟ್ಟುವಿಕೆ ಆಗಬೇಕು.

7.1 ದಾಖಲೆಗಳು ಮತ್ತು ಕಲಾಕೃತಿಗಳಲ್ಲಿ ರಹಸ್ಯ ಪತ್ತೆ

ಕ್ಸಿಜೆನಿ ಸ್ಕ್ಯಾನ್‌ಗಳು:

  • ಅಪ್ಲಿಕೇಶನ್ ಲಾಗ್‌ಗಳು
  • CI/CD ಕೆಲಸದ ಕುರುಹುಗಳು
  • ಕಲಾಕೃತಿಗಳನ್ನು ನಿರ್ಮಿಸಿ
  • ಡಾಕರ್ ಪದರಗಳು
  • ಸರಣಿ ಔಟ್‌ಪುಟ್‌ಗಳು

ರುಜುವಾತುಗಳು, ಟೋಕನ್‌ಗಳು ಅಥವಾ ಸೂಕ್ಷ್ಮ ಮೌಲ್ಯಗಳು ಕಾಣಿಸಿಕೊಂಡರೆ .log ಫೈಲ್‌ಗಳನ್ನು ತೆಗೆದುಹಾಕಿದಾಗ, ಕ್ಸಿಜೆನಿ ಅವುಗಳನ್ನು ತಕ್ಷಣವೇ ಫ್ಲ್ಯಾಗ್ ಮಾಡುತ್ತದೆ.

7.2 CI/CD Guardrails ಆ ಬ್ಲಾಕ್ ಎಕ್ಸ್‌ಪೋಸರ್

ಹಸ್ತಚಾಲಿತ ವಿಮರ್ಶೆಗಳನ್ನು ಅವಲಂಬಿಸುವ ಬದಲು, ಕ್ಸಿಜೆನಿ ಭದ್ರತೆಯನ್ನು ಜಾರಿಗೊಳಿಸುತ್ತದೆ pipeline ಮಟ್ಟ:

ಇದು:

  • ಲಾಗ್‌ಗಳಲ್ಲಿ ರಹಸ್ಯಗಳು ಕಾಣಿಸಿಕೊಂಡಾಗ ವಿಫಲಗೊಳ್ಳುತ್ತದೆ
  • ಬ್ಲಾಕ್ಸ್ ಆರ್ಟಿಫ್ಯಾಕ್ಟ್ ಪ್ರಕಟಣೆ
  • ಆಕಸ್ಮಿಕವಾಗಿ ಸಾರ್ವಜನಿಕರಿಗೆ ಒಡ್ಡಿಕೊಳ್ಳುವುದನ್ನು ತಡೆಯುತ್ತದೆ
  • ಮುಖ್ಯವನ್ನು ತಲುಪುವ ಮೊದಲು ಅಸುರಕ್ಷಿತ ವಿಲೀನಗಳನ್ನು ನಿಲ್ಲಿಸುತ್ತದೆ

ಒಂದು CI ಕೆಲಸವು ಟೋಕನ್ ಅನ್ನು ಮುದ್ರಿಸಿದರೆ, pipeline ವಿಫಲಗೊಳ್ಳುತ್ತದೆ.

ಯಾವುದೇ ಸೂಚ್ಯಂಕವಿಲ್ಲ.
ಯಾವುದೇ ಮಾನ್ಯತೆ ಇಲ್ಲ.
ಯಾವುದೇ ಘಟನೆ ಇಲ್ಲ.

7.3 Google ನೋಡುವ ಮೊದಲು ಎಡಕ್ಕೆ ಶಿಫ್ಟ್ ರಕ್ಷಣೆ

ಸಮಯ ಮುಖ್ಯ.

ಪ್ರತಿಕ್ರಿಯಿಸುವ ಬದಲು:

ಕ್ಸಿಜೆನಿ ಸಮಸ್ಯೆಯನ್ನು ನಿಲ್ಲಿಸುತ್ತದೆ:

  • At commit ಸಮಯ
  • ಸಮಯದಲ್ಲಿ pull request ಊರ್ಜಿತಗೊಳಿಸುವಿಕೆಯ
  • ಸಮಯದಲ್ಲಿ pipeline ಮರಣದಂಡನೆ
  • ಕಲಾಕೃತಿ ಪ್ರಕಟಣೆಯ ಮೊದಲು

ಲಾಗ್ ಎಂದಿಗೂ ಸಾರ್ವಜನಿಕವಾಗದಿದ್ದರೆ, Google ಅದನ್ನು ಎಂದಿಗೂ ಸೂಚಿಕೆ ಮಾಡುವುದಿಲ್ಲ.

ಅಂತಿಮ ತೀರ್ಮಾನ: ಗೂಗಲ್ ಅದನ್ನು ಸೂಚ್ಯಂಕ ಮಾಡಲು ಸಾಧ್ಯವಾದರೆ, ದಾಳಿಕೋರರು ಈಗಾಗಲೇ ಮಾಡಿದ್ದಾರೆ

ಲಾಗ್‌ಗಳು ನಿರುಪದ್ರವಿಗಳಲ್ಲ. ವಾಸ್ತವವಾಗಿ, ಅವು ವಿರಳವಾಗಿ ತಾತ್ಕಾಲಿಕವಾಗಿರುತ್ತವೆ. ಪೂರ್ವನಿಯೋಜಿತವಾಗಿ, ಅವು ಖಾಸಗಿಯಾಗಿರುವುದಿಲ್ಲ. ಆದ್ದರಿಂದ, ಪ್ರತಿಯೊಂದು ಲಾಗ್ ಫೈಲ್ ಅನ್ನು ಕೇವಲ ಡೀಬಗ್ ಮಾಡುವ ಔಟ್‌ಪುಟ್ ಆಗಿ ಪರಿಗಣಿಸದೆ, ಭದ್ರತೆಗೆ ಸಂಬಂಧಿಸಿದ ಆಸ್ತಿಯಾಗಿ ಪರಿಗಣಿಸಬೇಕು.

ಸೂಕ್ಷ್ಮ ದತ್ತಾಂಶವು ತಲುಪಿದರೆ a .log ಫೈಲ್ ಮತ್ತು ಸಾರ್ವಜನಿಕವಾಗಿ ಪ್ರವೇಶಿಸಬಹುದಾಗಿದೆ, ಅದು ತಕ್ಷಣವೇ ದಾಳಿಯ ಮೇಲ್ಮೈಯಾಗಿ ಬದಲಾಗುತ್ತದೆ. ಇದಲ್ಲದೆ, ಒಮ್ಮೆ ಸರ್ಚ್ ಇಂಜಿನ್‌ನಿಂದ ಸೂಚ್ಯಂಕಗೊಂಡರೆ, ಮಾನ್ಯತೆ ನಿಮ್ಮ ನಿಯಂತ್ರಣವನ್ನು ಮೀರುತ್ತದೆ.

ಪರಿಹಾರವೆಂದರೆ ಲಾಗಿಂಗ್ ಮಾಡುವುದನ್ನು ನಿಲ್ಲಿಸುವುದು ಅಲ್ಲ. ಬದಲಾಗಿ, ಜವಾಬ್ದಾರಿಯುತವಾಗಿ ಲಾಗಿಂಗ್ ಮಾಡುವುದು ಮತ್ತು ಸಂಗ್ರಹಣೆ ಮತ್ತು ವಿತರಣೆಯ ಸುತ್ತ ಕಟ್ಟುನಿಟ್ಟಾದ ನಿಯಂತ್ರಣಗಳನ್ನು ಜಾರಿಗೊಳಿಸುವುದು. ಬೇರೆ ರೀತಿಯಲ್ಲಿ ಹೇಳುವುದಾದರೆ, ಭದ್ರತೆಯು ಅಪ್ಲಿಕೇಶನ್ ಅನ್ನು ಮೀರಿ ಮತ್ತು ವೀಕ್ಷಣಾ ಪದರಕ್ಕೆ ವಿಸ್ತರಿಸಬೇಕು.

ಬದಲಾಗಿ:

  • ರಹಸ್ಯಗಳನ್ನು ಲಾಗಿಂಗ್ ಮಾಡುವುದನ್ನು ನಿಲ್ಲಿಸಿ
  • ಲಾಗ್ ಸಂಗ್ರಹಣೆಯನ್ನು ಲಾಕ್ ಡೌನ್ ಮಾಡಿ
  • ಜಾರಿಗೊಳಿಸಿ pipeline guardrails
  • ಸ್ವಯಂಚಾಲಿತ ಪತ್ತೆ ಮತ್ತು ನೀತಿ ಜಾರಿ

ಅಂತಿಮವಾಗಿ, ತಡೆಗಟ್ಟುವಿಕೆ ಸಮಯದ ಬಗ್ಗೆ. ಏಕೆಂದರೆ ಒಮ್ಮೆ ಎಲ್ಲಾ ಪಠ್ಯ:login ಫೈಲ್‌ಟೈಪ್:ಲಾಗ್ ನಿಮ್ಮ ಡೊಮೇನ್ ಅನ್ನು ಹಿಂತಿರುಗಿಸಿದರೆ, ಘಟನೆ ಈಗಾಗಲೇ ಪ್ರಾರಂಭವಾಗಿದೆ.

ಸ್ಕಾ-ಪರಿಕರಗಳು-ಸಾಫ್ಟ್‌ವೇರ್-ಸಂಯೋಜನೆ-ವಿಶ್ಲೇಷಣೆ-ಪರಿಕರಗಳು
ನಿಮ್ಮ ಸಾಫ್ಟ್‌ವೇರ್ ಅಪಾಯಗಳಿಗೆ ಆದ್ಯತೆ ನೀಡಿ, ನಿವಾರಿಸಿ ಮತ್ತು ಸುರಕ್ಷಿತಗೊಳಿಸಿ
ನಿಮ್ಮ ಉಚಿತ ಖಾತೆಯನ್ನು ಪಡೆಯಿರಿ.
ಯಾವುದೇ ಕ್ರೆಡಿಟ್ ಕಾರ್ಡ್ ಅಗತ್ಯವಿಲ್ಲ.

ನಿಮ್ಮ ಸಾಫ್ಟ್‌ವೇರ್ ಅಭಿವೃದ್ಧಿ ಮತ್ತು ವಿತರಣೆಯನ್ನು ಸುರಕ್ಷಿತಗೊಳಿಸಿ

Xygeni ಉತ್ಪನ್ನ ಸೂಟ್‌ನೊಂದಿಗೆ