Meklētājprogrammas tika izveidotas, lai indeksētu saturu. Tomēr uzbrucēji tās izmanto, lai indeksētu jūsu kļūdas. Vaicājums viss teksts:login faila tips: žurnāls var šķist nekaitīgs. Patiesībā tas ir viens no vienkāršākajiem veidiem, kā atklāt atklātus žurnālfailus, kas satur autentifikācijas plūsmas, akreditācijas datus, žetonus un iekšējās infrastruktūras datus.
Ja Google var redzēt šos žurnālus, tad arī uzbrucēji var. Kad tie ir indeksēti, atmaskošana kļūst neizbēgama. Turklāt, ja akreditācijas dati parādās publiski pieejamā failā, pārkāpums jau ir sācies.
1. Kāpēc viss teksts:login filetype:log ir bīstamāks, nekā izskatās
Google dork ir meklēšanas vaicājums, kas izmanto uzlabotus operatorus, lai atrastu sensitīvu vai nepareizi konfigurētu saturu, ko indeksē meklētājprogrammas. Tas neizmanto Google. Tā vietā tas izmanto jūsu redzamību.
Šis vaicājums apvieno divus operatorus:
- viss teksts: atgriež lapas, kurās visi termini parādās pamattekstā
- faila tips: žurnāls ierobežo rezultātus līdz
.logfaili
Tāpēc:
Nozīmē: “Rādīt žurnālfailus, kas satur vārdu login. "
No pirmā acu uzmetiena tas šķiet triviāli. Tomēr praksē tas bieži vien atgriežas šādi:
- Publiski pieejami tīmekļa serveru žurnāli
- CI/CD žurnāli augšupielādēti kā artefakti
- Nejauši atkļūdot žurnālus commitnodots krātuvēm
- Lietojumprogrammu žurnāli ar vienkārša teksta akreditācijas datiem
Tā nav meklētājprogrammas kļūda. Tā vietā tā ir datu izpaušanas ievainojamība nepareizas konfigurācijas dēļ. Google vienkārši indeksēja to, kas bija publiski pieejams.
2. Ko uzbrucēji faktiski atrod atklātajos žurnālfailos
Kad uzbrucēji bēg viss teksts:login faila tips: žurnāls, viņi nepārlūko nejauši. Viņi meklē autentifikācijas pēdas.
2.1 Vienkārša teksta akreditācijas dati
Žurnālos bieži ir tādi ieraksti kā:
or
Vai pat SMTP akreditācijas dati:
Autentifikācijas vērtumu reģistrēšana ir viens no ātrākajiem veidiem, kā nopludināt ražošanas akreditācijas datus. Līdz ar to viens atklāts žurnālfails var padarīt nederīgu visu jūsu piekļuves kontroles modeli.
2.2 Sesijas žetoni un JWT
Pat ja paroles netiek reģistrētas, žetoni bieži vien tiek reģistrēti.
Piemēram:
Derīgs JWT vai sesijas sīkfails iekšā .log fails var aktivizēt:
- Sesijas nolaupīšana
- Privilēģiju eskalācija
- Sānu kustība pāri iekšējām sistēmām
Citiem vārdiem sakot, žurnālos esošie tokeni pārvērš atkļūdošanas izvadi autentifikācijas apiešanas vektorā.
2.3 CI/CD artifacts
Būvniecības žurnāli ir īpaši bīstami. Patiesībā, CI/CD Sistēmas bieži izdrukā vides mainīgos būvēšanas darbību laikā.
Uzbrucēji bieži atklāj:
Satur tādas līnijas kā:
If CI/CD Ja artefakti ir publiski pieejami, tad noslēpumi ir publiski pieejami. Google muļķis vienkārši paātrina atklāšanu.
2.4 Mākoņa un infrastruktūras dati
Atklāti žurnāli bieži vien atklāj:
- AWS piekļuves atslēgas
- Azure krātuves savienojuma virknes
- Iekšējo pakalpojumu URL
- Datu bāzes akreditācijas dati
- Redis galapunkti
Pat ja akreditācijas dati vēlāk tiek mainīti, uzbrucējam tagad ir:
- Infrastruktūras kartēšana
- Nosaukšanas konvencijas
- Mērķa izlūkošana turpmākiem uzbrukumiem
Tādēļ atklātie žurnāli nodrošina gan piekļuvi, gan izlūkošanu.
3. Kā šie žurnāli vispār kļūst publiski pieejami
Žurnāli Google meklētājā neparādās maģiski. Tie tiek indeksēti, jo bija publiski pieejami.
3.1 Nepareizi konfigurēti tīmekļa serveri
Bieži sastopamie modeļi ietver:
/logs/direktoriji, kas pieejami bez autentifikācijas- Kataloga ieraksts ir iespējots
- Nginx vai Apache, kas pasniedz neapstrādātu
.logfaili
Ja žurnāls ir sasniedzams, izmantojot HTTP, tas ir indeksējams.
3.2 CI/CD Artefaktu iedarbība
Tipiskas kļūdas:
- Publiski artefakti ir iespējoti sadaļā GitHub darbības
- Žurnāli augšupielādēti, lai atvērtu S3 segmentus
- Pipeline pēdas pieejamas bez autentifikācijas
A pipeline kas glabā žurnālus publiskā krātuvē, efektīvi publicē savus noslēpumus.
3.3 Atkļūdošanas režīms ražošanas vidē
Ietvara noklusējuma iestatījumi var būt bīstami:
Turklāt pārmērīga pieprasījumu reģistrēšana var izdrukāt:
- Galvenes
- Žetoni
- Pilns pieprasījumu pamatteksts
Atkļūdošanas reģistrēšana ražošanas vidē pārveido jūsu lietojumprogrammu par akreditācijas datu eksportētāju.
3.4 Docker un konteineru žurnāli
Konteinerizētās vidēs ir ieviesti jauni iedarbības ceļi:
- Žurnāli, kas pievienoti koplietotajos sējumos
- Blakusmašīnas eksportē žurnālus uz nenodrošinātiem galapunktiem
- Log dashboardar publisku piekļuvi
Ja konteineru žurnāli tiek publiskoti, izmantojot HTTP vai atvērto krātuvi, tos var meklēt. Galu galā tie tiek indeksēti.
4. Reālistiska uzbrukuma plūsma: no nejēgas līdz ielaušanās brīdim
Tipiska uzbrukuma ķēde izskatās šādi:
Uzbrucējs skrien:
- Atklāti atradumi
.logfails - Izvilkumi:
- JWT žetons
- Pamata autentifikācijas galvene
- Datu bāzes savienojuma virkne
Autentifikācijas mēģinājumi pret:
- API galapunkti
- Administratora paneļi
- Iekšējie pakalpojumi
Ja autentifikācija ir veiksmīga, uzbrucējs var:
- Eskalēt privilēģijas
- Pārvietoties sāniski
- pieeja CI/CD
- Apdraudēt piegādes ķēdi
Kas sākotnēji bija meklēšanas vaicājums, kļuva par:
- Sesijas nolaupīšana
- Iekšējā akreditācijas datu aizpildīšana
- Pipeline pārņemšana
- Artefaktu saindēšanās
Viss no publiski indeksēta žurnālfaila.
5. Kāpēc pārāk liela reģistrēšanas apjoma palielināšanās ir lietotņu drošības problēma
Mežizstrāde nav neitrāla. Tā vietā tā rada sekundārā datu krātuve.
Reģistrējot sensitīvus datus, jūs faktiski izveidojat savu noslēpumu otru kopiju.
Tomēr žurnāli bieži tiek izslēgti no apdraudējumu modelēšanas. Saskaņā ar STRIDE tas skaidri atbilst:
Informācija par informācijas atklāšanu
Tāpēc drošs SDLC praksē žurnāli jāapstrādā šādi:
- Ar drošību saistīti artefakti
- Sensitīvie aktīvi
- Infrastruktūras komponenti, kuriem nepieciešama aizsardzība
Ja jūsu apdraudējuma modelis ignorē žurnālus, tas ir nepilnīgs.
6. Kā novērst akreditācijas datu noplūdi žurnālfailos
6.1 Pārtrauciet noslēpumu reģistrēšanu
Nekad nereģistrēt:
- Paroles
- Žetoni
- API atslēgas
- Sesijas ID
- Autorizācijas galvenes
Pat atkļūdošanas režīmā.
Kad vien iespējams, ieviesiet automātisku rediģēšanu.
6.2 Strukturēta un droša reģistrēšana
Izmantojiet strukturētu reģistrēšanu ar maskēšanu un filtrēšanu.
Piemērs (Node.js):
Piemērs (Python):
Galvenais princips ir vienkāršs: noslēpumi nekad nedrīkst sasniegt baļķu izlietni.
6.3 Žurnālu glabāšanas bloķēšana
Drošības kontrolē jāiekļauj:
- Atspējot direktoriju sarakstu
- Aizsargāt
/logs/ceļi ar autentifikāciju - Ierobežot piekļuvi spainim
- Lietot saglabāšanas politikas
- Šifrēt žurnālus miera stāvoklī
Žurnāliem nekad nedrīkst būt publiska piekļuve, izmantojot HTTP.
6.4 CI/CD Guardrails
Manuālas pārskatīšanas nav pietiekamas. Tā vietā ieviesiet automatizētas kontroles:
- Žurnālu slepena skenēšana pirms artefaktu publicēšanas
- Neizdodas veidot, ja tiek atklāti žetoni
- Novērst artefaktu augšupielādi, kas satur akreditācijas datus
- Artefaktu jaucējkoda validācija
CI/CD pirms indeksēšanas vajadzētu bloķēt ekspozīciju.
7. Kā Xygeni novērš visu tekstu:login faila tips: žurnāla incidenti
Problēma nav Google nepilnība. Problēma ir tās atpazīstamība. Tāpēc pirms indeksēšanas jāveic profilakse.
7.1 Slepena noteikšana žurnālos un artefaktos
Xygeni skenēšana:
- Lietojumprogrammu žurnāli
- CI/CD darba pēdas
- Veidojiet artefaktus
- Docker slāņi
- Serializētas izejas
Ja parādās akreditācijas dati, žetoni vai sensitīvas vērtības .log failus, Xygeni tos nekavējoties atzīmē.
7.2 CI/CD Guardrails Tas bloķē ekspozīciju
Tā vietā, lai paļautos uz manuālām pārskatīšanām, Xygeni nodrošina drošību vietnē pipeline līmenis:
Šis:
- Neizdodas veidot, ja žurnālos parādās slepenie dati
- Bloķē artefaktu publicēšanu
- Novērš nejaušu publisku iedarbību
- Aptur nedrošas apvienošanās pirms galvenās līnijas sasniegšanas
Ja CI uzdevums izdrukā marķieri, pipeline neizdodas.
Nav indeksēšanas.
Nav iedarbības.
Nav starpgadījumu.
7.3 Aizsardzība pret taustiņu kombināciju Shift-Pa kreisi, pirms Google to redz
Laiks ir svarīgs.
Tā vietā, lai reaģētu uz:
Xygeni aptur problēmu:
- At commit laiks
- Laikā pull request validēšana
- Laikā pipeline izpildīšana
- Pirms artefakta publicēšanas
Ja žurnāls nekad nekļūst publisks, Google to nekad neindeksē.
Noslēguma secinājums: ja Google to var indeksēt, uzbrucēji to jau ir izdarījuši
Žurnāli nav nekaitīgi. Patiesībā tie reti ir īslaicīgi. Pēc noklusējuma tie nav privāti. Tāpēc katrs žurnālfails jāuzskata par ar drošību saistītu resursu, nevis tikai par atkļūdošanas izvadi.
Ja sensitīvie dati sasniedz .log fails un kļūst publiski pieejams, tas nekavējoties pārvēršas par uzbrukuma virsmu. Turklāt, tiklīdz meklētājprogramma ir indeksējusi saturu, ekspozīcija palielinās līdz jūsu kontrolei.
Risinājums nav apturēt reģistrēšanu. Drīzāk tas ir atbildīgs reģistrēšanas process un stingras kontroles ieviešana attiecībā uz datu glabāšanu un izplatīšanu. Citiem vārdiem sakot, drošībai ir jāattiecas ne tikai uz pašu lietojumprogrammu, bet arī uz novērošanas slāni.
Tā vietā:
- Pārtraukt noslēpumu reģistrēšanu
- Bloķēt žurnālu glabātuvi
- uzspiest pipeline guardrails
- Automatizēt noteikšanu un politikas ieviešanu
Galu galā, profilakse ir atkarīga no laika. Jo reiz viss teksts:login faila tips: žurnāls atgriež jūsu domēnu, incidents jau ir sācies.




