Издөө системалары мазмунду индекстөө үчүн түзүлгөн. Бирок, чабуулчулар аларды сиздин каталарыңызды индекстөө үчүн колдонушат. Суроо allintext:login файл түрү:журнал зыянсыз көрүнүшү мүмкүн. Чындыгында, бул аутентификация агымдарын, ишеним грамоталарын, токендерди жана ички инфраструктура маалыматтарын камтыган ачыкка чыккан журнал файлдарын табуунун эң жөнөкөй жолдорунун бири.
Эгер Google ал журналдарды көрө алса, чабуулчулар да көрө алышат. Индекстелгенден кийин, ачыкка чыгуу сөзсүз болот. Андан тышкары, ишеним грамоталары жалпыга жеткиликтүү файлда пайда болгондо, бузуу буга чейин эле ишке ашырылып жаткан болот.
1. Эмне үчүн allintext:login filetype:log көрүнгөндөн да кооптуураак
Google'дун "акмак" деген сөздү издөө системалары индекстеген сезимтал же туура эмес конфигурацияланган мазмунду табуу үчүн өркүндөтүлгөн операторлорду колдонгон издөө сурамы. Ал Google'ду эксплуатациялабайт. Тескерисинче, ал сиздин таасириңизди пайдаланат.
Бул суроо эки операторду бириктирет:
- allintext: бардык терминдер негизги текстте пайда болгон баракчаларды кайтарат
- файл түрү:журнал натыйжаларды төмөнкүлөр менен чектейт
.logдептер
Ошондуктан:
Мааниси: "Мага сөздү камтыган журнал файлдарын көрсөт login. «
Бир караганда, бул маанисиз көрүнөт, бирок иш жүзүндө ал көп учурда төмөнкүдөй кайталанат:
- Жалпыга ачык веб-сервер журналдары
- CI/CD журналдар артефакт катары жүктөлдү
- Мүчүлүштүктөрдү оңдоо кокусунан катталат commitрепозиторийлерге жөнөтүлдү
- Жөнөкөй тексттик далдаштырма маалыматтары бар тиркеме журналдары
Бул издөө системасынын катасы эмес. Тескерисинче, бул маалыматтардын ачыкка чыгуу коркунучу туура эмес конфигурациядан улам келип чыккан. Google жөн гана жалпыга жеткиликтүү болгон нерселерди индекстеп койгон.
2. Чабуулчулар ачыкка чыккан журнал файлдарынан чындыгында эмнени табышат
Чабуулчулар качып кеткенде allintext:login файл түрү:журнал, алар туш келди серептеп жатышкан жок. Алар аутентификация издерин издеп жатышат.
2.1 Жөнөкөй тексттин ишеним грамоталары
Журналдар көбүнчө төмөнкүдөй жазууларды камтыйт:
or
Же ал тургай SMTP грамоталары:
Журналдоо аутентификациясынын пайдалуу жүктөмдөрү өндүрүштүк грамоталарды ачыкка чыгаруунун эң тез жолдорунун бири болуп саналат. Натыйжада, бир гана ачыкка чыккан журнал файлы сиздин бүтүндөй кирүүнү башкаруу моделиңизди жараксыз кылышы мүмкүн.
2.2 Сессия Токендери жана JWT'лер
Сырсөздөр катталбаса да, токендер көп учурда катталат.
Мисалы:
Жарактуу JWT же сессия кукиси ичинде .log файл төмөнкүлөрдү иштете алат:
- Сеанс басып алуу
- Артыкчылыктардын эскалациясы
- Ички системалар боюнча каптал кыймыл
Башкача айтканда, журналдардагы токендер мүчүлүштүктөрдү оңдоону айланып өтүү векторун аутентификацияны айланып өтүү векторуна айландырат.
2.3 CI/CD Artifacts
Курулуш жыгачтары өзгөчө кооптуу. Чындыгында, CI/CD системалар көбүнчө куруу кадамдары учурунда чөйрөнүн өзгөрмөлөрүн басып чыгарышат.
Көп учурда кол салгандар төмөнкүлөрдү аныкташат:
Төмөнкүдөй саптарды камтыйт:
If CI/CD артефакттар ачыкка чыкса, сырлар ачыкка чыгат. Google акмак жөн гана ачылыштарды тездетет.
2.4 Булут жана инфраструктура маалыматтары
Ачык журналдар көбүнчө төмөнкүлөрдү көрсөтөт:
- AWS кирүү ачкычтары
- Azure сактагычынын туташуу саптары
- Ички кызмат URL даректери
- Маалыматтар базасы
- Redisтин акыркы чекиттери
Квитанциялар кийинчерээк алмаштырылса дагы, чабуулчу эми төмөнкүлөргө ээ:
- Инфраструктураны картага түшүрүү
- Ат коюу конвенциялары
- Келечектеги чабуулдар үчүн максаттуу чалгындоо
Ошондуктан, ачык калган журналдар кирүүгө жана чалгындоого мүмкүнчүлүк берет.
3. Бул журналдар кантип алгач жалпыга ачык болуп калат
Журналдар Google'да сыйкырдуу түрдө пайда болбойт. Алар жалпыга жеткиликтүү болгондуктан индекстелет.
3.1 Туура эмес конфигурацияланган веб-серверлер
Жалпы үлгүлөргө төмөнкүлөр кирет:
/logs/аутентификациясыз жеткиликтүү болгон каталогдор- Каталог тизмеси иштетилген
- Nginx же Apache чийки түрдө берилет
.logдептер
Эгерде журналга HTTP аркылуу жетүүгө мүмкүн болсо, ал индекстелет.
3.2 CI/CD Артефакттын экспозициясы
Типтүү каталар:
- Коомдук артефакттар иштетилген GitHub аракеттери
- Ачык S3 чакаларына жүктөлгөн журналдар
- Pipeline аутентификациясыз жеткиликтүү болгон издер
A pipeline журналдарды коомдук чакадан сактаган адам өзүнүн сырларын натыйжалуу жарыялайт.
3.3 Өндүрүштө мүчүлүштүктөрдү оңдоо режими
Алкактын демейки жөндөөлөрү кооптуу болушу мүмкүн:
Мындан тышкары, ашыкча суроо-талаптарды каттоо төмөнкүлөрдү басып чыгарышы мүмкүн:
- кукурузные
- Tokens
- Толук суроо-талап органдары
Өндүрүштө мүчүлүштүктөрдү оңдоо журналы колдонмоңузду грамота экспорттоочусуна айландырат.
3.4 Докер жана контейнер журналдары
Контейнерленген чөйрөлөр жаңы экспозиция жолдорун киргизет:
- Жалпы томдорго орнотулган журналдар
- Коопсуздугу корголбогон акыркы чекиттерге жыгачтарды экспорттогон капталдагы унаалар
- Кирүү dashboardкоомдук жеткиликтүүлүк менен
Эгерде контейнер журналдары HTTP же ачык сактагыч аркылуу көрсөтүлсө, аларды издөөгө болот. Акыр-аягы, алар индекстелет.
4. Реалдуу чабуул агымы: Акмактан бузууга чейин
Кадимки чабуул чынжыры мындай көрүнөт:
Чабуулчу чуркап баратат:
- Ачыкка чыккан табылгалар
.logбилэ - Экстракттар:
- JWT токени
- Негизги аутентификациянын аталышы
- Берилиштер базасынын байланыш сабы
Төмөнкүгө каршы аутентификациялоо аракеттери:
- API акыркы чекиттери
- Административдик панелдер
- Ички кызматтар
Эгерде аутентификация ийгиликтүү болсо, чабуулчу төмөнкүлөрдү жасай алат:
- Укуктарды жогорулатуу
- Капталга жылдырыңыз
- мүмкүндүк алуу CI/CD
- Жеткирүү чынжырын бузуу
Издөө суроосу катары башталган нерсе:
- Сеанс басып алуу
- Ички ишеним грамоталарын толтуруу
- Pipeline өзүңө ал
- Артефакт менен уулануу
Баары ачык индекстелген журнал файлынан алынган.
5. Эмне үчүн "өтө көп" журналга жазуу AppSec көйгөйү болуп саналат
Каттоо нейтралдуу эмес. Тескерисинче, ал ... түзөт экинчилик маалыматтар сактагычы.
Эгер сиз купуя маалыматтарды каттасаңыз, сырларыңыздын экинчи көчүрмөсүн натыйжалуу түрдө түзөсүз.
Бирок, журналдар көп учурда коркунучтарды моделдөөдөн алынып салынат. STRIDE шартында бул төмөнкүлөргө ачык эле тиешелүү:
Маалыматты ачыкка чыгаруу
Ошондуктан, коопсуз SDLC практика журналдарды төмөнкүдөй түрдө карашы керек:
- Коопсуздукка тиешелүү артефакттар
- Сезимтал активдер
- Коргоону талап кылган инфраструктуралык компоненттер
Эгерде сиздин коркунуч моделиңиз журналдарды этибарга албаса, анда ал толук эмес.
6. Журнал файлдарында тастыктоо маалыматтарынын агып кетишинин алдын алуу
6.1 Жазууну токтотуу сырлары
Эч качан катталбаңыз:
- сырсөздөр
- Tokens
- API ачкычтары
- Сеанстын идентификаторлору
- Авторизациянын аталыштары
Ал тургай, мүчүлүштүктөрдү оңдоо режиминде.
Мүмкүн болгон учурда, автоматтык редакциялоону колдонуңуз.
6.2 Структураланган жана коопсуз журнал жүргүзүү
Маскалоо жана чыпкалоо менен структураланган журнал жүргүзүүнү колдонуңуз.
Мисал (Node.js):
Мисал (Python):
Негизги принцип жөнөкөй: сырлар эч качан жыгач раковинага жетпеши керек.
6.3 Журналдарды сактоочу жайды кулпулоо
Коопсуздук көзөмөлү төмөнкүлөрдү камтышы керек:
- Каталог тизмесин өчүрүү
- коргоо
/logs/аутентификациясы бар жолдор - Чакага кирүүнү чектөө
- Сактоо саясатын колдонуңуз
- Журналдарды эс алуу учурунда шифрлөө
Журналдар эч качан HTTP аркылуу жалпыга жеткиликтүү болбошу керек.
6.4 CI/CD Guardrails
Кол менен карап чыгуу жетишсиз. Анын ордуна, автоматташтырылган башкаруу элементтерин колдонуңуз:
- Артефакт жарыяланганга чейин журналдарды жашыруун сканерлөө
- Токендер аныкталса, курулмалар ишке ашпайт
- Ишеним грамоталарын камтыган артефакттарды жүктөөлөрдүн алдын алуу
- Артефакттар үчүн хэш валидациясы
CI/CD индекстөө башталганга чейин экспозицияны бөгөттөшү керек.
7. Xygeni бардык текстти кантип алдын алат:login filetype:log окуялары
Маселе Google акмакчылыгында эмес. Маселе ачыкка чыгууда. Ошондуктан, индекстөөдөн мурун алдын алуу иштери жүргүзүлүшү керек.
7.1 Журналдардагы жана артефакттардагы жашыруун аныктоо
Ксигендик сканерлөө:
- Колдонмо журналдары
- CI/CD жумуш издери
- Артефакттарды куруу
- Докер катмарлары
- Сериялык чыгаруулар
Эгерде ишеним грамоталары, токендер же сезимтал маанилер пайда болсо .log файлдар, Xygeni аларды дароо белгилейт.
7.2 CI/CD Guardrails Бул бөгөттөө экспозициясы
Кол менен карап чыгууга таянгандын ордуна, Xygeni коопсуздукту камсыз кылат pipeline деңгээл:
Бул:
- Журналдарда сырлар пайда болгондо каталар пайда болот
- Блоктор артефакт жарыялоо
- Коомчулукка кокустан таасир этүүнүн алдын алат
- Негизги чекитке жеткенге чейин кооптуу биригүүлөрдү токтотот
Эгерде CI тапшырмасы токенди басып чыгарса, pipeline болбой.
Индекстөө жок.
Экспозиция жок.
Эч кандай окуя болгон жок.
7.3 Google көргөнгө чейин солго жылдыруудан коргоо
Убакыт маанилүү.
Төмөнкүгө жооп кайтаруунун ордуна:
Xygeni көйгөйдү токтотот:
- At commit убакыт
- убагында pull request жарактуулугун текшерүү
- убагында pipeline аткаруу
- Артефакт жарыяланганга чейин
Эгерде журнал эч качан жалпыга ачык болбосо, Google аны эч качан индекстебейт.
Жыйынтыктоочу корутунду: Эгер Google аны индекстей алса, чабуулчулар муну мурунтан эле жасашкан
Журналдар зыянсыз эмес. Чындыгында, алар сейрек убактылуу болот. Демейки шартта, алар купуя эмес. Ошондуктан, ар бир журнал файлы жөн гана мүчүлүштүктөрдү оңдоо үчүн эмес, коопсуздукка тиешелүү актив катары каралышы керек.
Эгерде сезимтал маалыматтар ... жетсе .log файл болуп, жалпыга жеткиликтүү болот, ал дароо чабуул коюучу бетке айланат. Мындан тышкары, издөө системасы тарабынан индекстелгенден кийин, экспозиция сиздин көзөмөлүңүздөн тышкары масштабдалат.
Чечим - журнал жазууну токтотуу эмес. Тескерисинче, жоопкерчилик менен журнал жазуу жана сактоо жана бөлүштүрүү боюнча катуу көзөмөлдү камсыз кылуу. Башкача айтканда, коопсуздук тиркеменин өзүнөн тышкары, байкоо жүргүзүү катмарына чейин жайылышы керек.
Анын ордуна:
- Жашыруун маалыматтарды каттоону токтотуңуз
- Журнал сактагычын кулпулаңыз
- Күч pipeline guardrails
- Автоматташтырылган аныктоо жана саясатты ишке ашыруу
Акыр-аягы, алдын алуу убакыт жөнүндө. Анткени бир жолу allintext:login файл түрү:журнал домениңизди кайтарып берет, окуя мурунтан эле башталган.




