എല്ലാ വാചകംlogin ഫയൽ ടൈപ്പ്ലോഗ്

എല്ലാ ടെക്സ്റ്റും:login filetype:log – എങ്ങനെയാണ് എക്സ്പോസ്ഡ് ലോഗുകൾ ക്രെഡൻഷ്യലുകൾ ചോർത്തുന്നത്

ഉള്ളടക്ക പട്ടിക

നിർബന്ധമായും വായിക്കേണ്ട പോസ്റ്റുകൾ

താൽപ്പര്യമുള്ള ഏറ്റവും പുതിയ പോസ്റ്റുകൾ

ഉള്ളടക്കം സൂചികയിലാക്കുന്നതിനാണ് സെർച്ച് എഞ്ചിനുകൾ നിർമ്മിച്ചിരിക്കുന്നത്. എന്നിരുന്നാലും, നിങ്ങളുടെ തെറ്റുകൾ സൂചികയിലാക്കാൻ ആക്രമണകാരികൾ അവ ഉപയോഗിക്കുന്നു. ചോദ്യം എല്ലാ ടെക്സ്റ്റും:login ഫയൽ തരം:ലോഗ് നിരുപദ്രവകരമായി തോന്നിയേക്കാം. വാസ്തവത്തിൽ, പ്രാമാണീകരണ ഫ്ലോകൾ, ക്രെഡൻഷ്യലുകൾ, ടോക്കണുകൾ, ആന്തരിക ഇൻഫ്രാസ്ട്രക്ചർ ഡാറ്റ എന്നിവ അടങ്ങിയ തുറന്നുകാണിച്ച ലോഗ് ഫയലുകൾ കണ്ടെത്താനുള്ള ഏറ്റവും ലളിതമായ മാർഗങ്ങളിൽ ഒന്നാണിത്.

ഗൂഗിളിന് ആ ലോഗുകൾ കാണാൻ കഴിയുമെങ്കിൽ, ആക്രമണകാരികൾക്കും കഴിയും. ഒരിക്കൽ സൂചികയിലാക്കിയാൽ, എക്സ്പോഷർ അനിവാര്യമാകും. മാത്രമല്ല, പൊതുവായി ആക്‌സസ് ചെയ്യാവുന്ന ഫയലിൽ ക്രെഡൻഷ്യലുകൾ ദൃശ്യമാകുമ്പോൾ, ലംഘനം ഇതിനകം തന്നെ പ്രവർത്തനത്തിലായിരിക്കും.

1. എന്തുകൊണ്ട് allintext:login filetype:log കാണുന്നതിനേക്കാൾ അപകടകരമാണ്

സെർച്ച് എഞ്ചിനുകൾ സൂചികയിലാക്കിയ സെൻസിറ്റീവ് അല്ലെങ്കിൽ തെറ്റായി കോൺഫിഗർ ചെയ്‌ത ഉള്ളടക്കം കണ്ടെത്തുന്നതിന് നൂതന ഓപ്പറേറ്റർമാരെ ഉപയോഗിക്കുന്ന ഒരു തിരയൽ അന്വേഷണമാണ് ഗൂഗിൾ ഡോർക്ക്. ഇത് ഗൂഗിളിനെ ചൂഷണം ചെയ്യുന്നില്ല. പകരം, അത് നിങ്ങളുടെ എക്‌സ്‌പോഷറിനെ ചൂഷണം ചെയ്യുന്നു.

ഈ അന്വേഷണം രണ്ട് ഓപ്പറേറ്റർമാരെ സംയോജിപ്പിക്കുന്നു:

  • എല്ലാ ടെക്സ്റ്റും: ബോഡി ടെക്സ്റ്റിൽ എല്ലാ പദങ്ങളും ദൃശ്യമാകുന്ന പേജുകൾ നൽകുന്നു.
  • ഫയൽ തരം:ലോഗ് ഫലങ്ങൾ പരിമിതപ്പെടുത്തുന്നു .log ഫയലുകൾ

അതുകൊണ്ടു:

അർത്ഥം: "ആ വാക്ക് അടങ്ങിയ ലോഗ് ഫയലുകൾ എന്നെ കാണിക്കൂ login. "

ഒറ്റനോട്ടത്തിൽ അത് നിസ്സാരമായി തോന്നാം. എന്നിരുന്നാലും, പ്രായോഗികമായി, ഇത് പലപ്പോഴും ഇങ്ങനെയാണ് സംഭവിക്കുന്നത്:

  • പൊതുവായി വെളിപ്പെടുത്തിയ വെബ് സെർവർ ലോഗുകൾ
  • CI/CD ആർട്ടിഫാക്റ്റുകളായി അപ്‌ലോഡ് ചെയ്ത ലോഗുകൾ
  • അബദ്ധത്തിൽ ലോഗുകൾ ഡീബഗ് ചെയ്യുക commitറിപ്പോസിറ്ററികളിലേക്ക് അയച്ചു
  • പ്ലെയിൻടെക്സ്റ്റ് ക്രെഡൻഷ്യലുകളുള്ള ആപ്ലിക്കേഷൻ ലോഗുകൾ

ഇത് ഒരു സെർച്ച് എഞ്ചിൻ ബഗ് അല്ല. പകരം, ഇത് ഒരു ഡാറ്റാ എക്‌സ്‌പോഷർ അപകടസാധ്യത തെറ്റായ കോൺഫിഗറേഷൻ മൂലമാണ് ഇത് സംഭവിച്ചത്. പൊതുവായി ആക്‌സസ് ചെയ്യാൻ കഴിയുന്നവ Google സൂചികയിലാക്കി.

2. തുറന്നുകാണിച്ച ലോഗ് ഫയലുകളിൽ ആക്രമണകാരികൾ യഥാർത്ഥത്തിൽ കണ്ടെത്തുന്നത് എന്താണ്

അക്രമികൾ ഓടുമ്പോൾ എല്ലാ ടെക്സ്റ്റും:login ഫയൽ തരം:ലോഗ്, അവർ ക്രമരഹിതമായി ബ്രൗസ് ചെയ്യുന്നില്ല. അവർ ആധികാരികതാ അടയാളങ്ങൾക്കായി തിരയുകയാണ്.

2.1 പ്ലെയിൻടെക്സ്റ്റ് ക്രെഡൻഷ്യലുകൾ

ലോഗുകളിൽ പലപ്പോഴും ഇതുപോലുള്ള എൻട്രികൾ അടങ്ങിയിരിക്കുന്നു:

or

അല്ലെങ്കിൽ SMTP ക്രെഡൻഷ്യലുകൾ പോലും:

പ്രൊഡക്ഷൻ ക്രെഡൻഷ്യലുകൾ ചോർത്താനുള്ള ഏറ്റവും വേഗതയേറിയ മാർഗങ്ങളിലൊന്നാണ് ഓതന്റിക്കേഷൻ പേലോഡുകൾ ലോഗിൻ ചെയ്യുന്നത്. തൽഫലമായി, ഒരു തുറന്ന ലോഗ് ഫയൽ നിങ്ങളുടെ മുഴുവൻ ആക്‌സസ് കൺട്രോൾ മോഡലിനെയും അസാധുവാക്കും.

2.2 സെഷൻ ടോക്കണുകളും JWT-കളും

പാസ്‌വേഡുകൾ ലോഗിൻ ചെയ്തിട്ടില്ലെങ്കിലും, ടോക്കണുകൾ പലപ്പോഴും ലോഗ് ചെയ്യപ്പെടുന്നു.

ഉദാഹരണത്തിന്:

ഒരു സാധുവായ JWT അല്ലെങ്കിൽ സെഷൻ കുക്കി ഉള്ളിൽ .log ഫയലിന് ഇവ പ്രാപ്തമാക്കാൻ കഴിയും:

  • സെഷൻ ഹൈജാക്കിംഗ്
  • പ്രിവിലേജ് വർദ്ധനവ്
  • ആന്തരിക സംവിധാനങ്ങളിലുടനീളം ലാറ്ററൽ ചലനം

മറ്റൊരു വിധത്തിൽ പറഞ്ഞാൽ, ലോഗുകളിലെ ടോക്കണുകൾ ഡീബഗ്ഗിംഗ് ഔട്ട്‌പുട്ടിനെ ഒരു ഓതന്റിക്കേഷൻ ബൈപാസ് വെക്ടറാക്കി മാറ്റുന്നു.

2.3 CI/CD കൃത്രിമങ്ങൾ

ബിൽഡ് ലോഗുകൾ പ്രത്യേകിച്ച് അപകടകരമാണ്. വാസ്തവത്തിൽ, CI/CD നിർമ്മാണ ഘട്ടങ്ങളിൽ സിസ്റ്റങ്ങൾ പലപ്പോഴും പരിസ്ഥിതി വേരിയബിളുകൾ പ്രിന്റ് ചെയ്യുന്നു.

ആക്രമണകാരികൾ പലപ്പോഴും കണ്ടെത്തുന്നത്:

ഇനിപ്പറയുന്നതുപോലുള്ള വരികൾ അടങ്ങിയിരിക്കുന്നു:

If CI/CD ആർട്ടിഫാക്റ്റുകൾ പരസ്യമാണ്, പിന്നെ രഹസ്യങ്ങൾ പരസ്യമാണ്. ഗൂഗിൾ ഡോർക്ക് കണ്ടെത്തൽ വേഗത്തിലാക്കുന്നു.

2.4 ക്ലൗഡ് & ഇൻഫ്രാസ്ട്രക്ചർ ഡാറ്റ

തുറന്നുകിടക്കുന്ന ലോഗുകൾ പലപ്പോഴും വെളിപ്പെടുത്തുന്നത്:

  • AWS ആക്‌സസ് കീകൾ
  • അസൂർ സ്റ്റോറേജ് കണക്ഷൻ സ്ട്രിങ്ങുകൾ
  • ആന്തരിക സേവന URL-കൾ
  • ഡാറ്റാബേസ് ക്രെഡൻഷ്യലുകൾ
  • റെഡിസ് എൻഡ്‌പോയിന്റുകൾ

ക്രെഡൻഷ്യലുകൾ പിന്നീട് തിരിച്ചാലും, ആക്രമണകാരിക്ക് ഇപ്പോൾ ഇവയുണ്ട്:

  • അടിസ്ഥാന സൗകര്യ മാപ്പിംഗ്
  • പേരിടൽ കൺവെൻഷനുകൾ
  • ഭാവിയിലെ ആക്രമണങ്ങൾക്കായി ഇന്റലിജൻസ് ലക്ഷ്യം വയ്ക്കുക

അതിനാൽ, തുറന്നുകിടക്കുന്ന ലോഗുകൾ പ്രവേശനവും രഹസ്യാന്വേഷണവും നൽകുന്നു.

3. ഈ ലോഗുകൾ എങ്ങനെയാണ് ആദ്യം പൊതുജനങ്ങൾക്ക് ലഭ്യമാകുന്നത്

ലോഗുകൾ Google-ൽ മാന്ത്രികമായി ദൃശ്യമാകില്ല. പൊതുജനങ്ങൾക്ക് ലഭ്യമാകുന്നതിനാൽ അവ സൂചികയിലാക്കപ്പെടുന്നു.

3.1 തെറ്റായി ക്രമീകരിച്ച വെബ് സെർവറുകൾ

സാധാരണ പാറ്റേണുകളിൽ ഇവ ഉൾപ്പെടുന്നു:

  • /logs/ ആധികാരികത ഉറപ്പാക്കാതെ ആക്‌സസ് ചെയ്യാവുന്ന ഡയറക്‌ടറികൾ
  • ഡയറക്ടറി ലിസ്റ്റിംഗ് പ്രാപ്തമാക്കി
  • Nginx അല്ലെങ്കിൽ Apache അസംസ്കൃതമായി വിളമ്പുന്നു .log ഫയലുകൾ

ഒരു ലോഗിൽ HTTP വഴി എത്തിച്ചേരാനാകുമെങ്കിൽ, അത് ഇൻഡെക്സ് ചെയ്യാവുന്നതാണ്.

3.2 CI/CD ആർട്ടിഫാക്റ്റ് എക്സ്പോഷർ

സാധാരണ തെറ്റുകൾ:

  • പൊതു ആർട്ടിഫാക്റ്റുകൾ ഇതിൽ പ്രവർത്തനക്ഷമമാക്കി GitHub പ്രവർത്തനങ്ങൾ
  • ഓപ്പൺ S3 ബക്കറ്റുകളിലേക്ക് ലോഗുകൾ അപ്‌ലോഡ് ചെയ്‌തു
  • Pipeline പ്രാമാണീകരണം ഇല്ലാതെ ആക്‌സസ് ചെയ്യാവുന്ന ട്രെയ്‌സുകൾ

A pipeline പൊതു ബക്കറ്റിൽ തടിക്കഷണങ്ങൾ സൂക്ഷിക്കുന്ന ഒരു കമ്പനി അതിന്റെ രഹസ്യങ്ങൾ ഫലപ്രദമായി പ്രസിദ്ധീകരിക്കുന്നു.

3.3 പ്രൊഡക്ഷനിലെ ഡീബഗ് മോഡ്

ഫ്രെയിംവർക്ക് ഡിഫോൾട്ടുകൾ അപകടകരമാകാം:

കൂടാതെ, അമിതമായ അഭ്യർത്ഥന ലോഗിംഗ് പ്രിന്റ് ചെയ്തേക്കാം:

  • തലക്കെട്ടുകൾ
  • ടോക്കണുകൾ
  • പൂർണ്ണ അഭ്യർത്ഥന ബോഡികൾ

പ്രൊഡക്ഷനിലെ ഡീബഗ് ലോഗിംഗ് നിങ്ങളുടെ ആപ്ലിക്കേഷനെ ഒരു ക്രെഡൻഷ്യൽ എക്സ്പോർട്ടറായി മാറ്റുന്നു.

3.4 ഡോക്കർ & കണ്ടെയ്നർ ലോഗുകൾ

കണ്ടെയ്നറൈസ്ഡ് പരിതസ്ഥിതികൾ പുതിയ എക്സ്പോഷർ പാതകൾ അവതരിപ്പിക്കുന്നു:

  • പങ്കിട്ട വോള്യങ്ങളിലേക്ക് ലോഗുകൾ മൗണ്ട് ചെയ്‌തിരിക്കുന്നു
  • സുരക്ഷിതമല്ലാത്ത എൻഡ്‌പോയിന്റുകളിലേക്ക് ലോഗുകൾ കയറ്റുമതി ചെയ്യുന്ന സൈഡ്‌കാറുകൾ
  • ലോഗ് dashboardപൊതുജനങ്ങൾക്ക് പ്രവേശനമുള്ളവ

കണ്ടെയ്നർ ലോഗുകൾ HTTP വഴിയോ ഓപ്പൺ സ്റ്റോറേജ് വഴിയോ തുറന്നുകാട്ടപ്പെടുകയാണെങ്കിൽ, അവ തിരയാൻ കഴിയും. ഒടുവിൽ, അവ സൂചികയിലാക്കപ്പെടും.

4. റിയലിസ്റ്റിക് ആക്രമണ പ്രവാഹം: ഡോർക്ക് മുതൽ ബ്രീച്ച് വരെ

ഒരു സാധാരണ ആക്രമണ ശൃംഖല ഇതുപോലെ കാണപ്പെടുന്നു:

  • ആക്രമണകാരിയുടെ റൺസ്:

  • കണ്ടെത്തിയ കണ്ടെത്തലുകൾ .log ഫയല്
  • എക്‌സ്‌ട്രാക്‌റ്റുകൾ:
    • JWT ടോക്കൺ
    • അടിസ്ഥാന ഓത്ത് തലക്കെട്ട്
    • ഡാറ്റാബേസ് കണക്ഷൻ സ്ട്രിംഗ്
  • ഇവയ്‌ക്കെതിരായ പ്രാമാണീകരണ ശ്രമങ്ങൾ:

    • API അവസാന പോയിൻ്റുകൾ
    • അഡ്മിൻ പാനലുകൾ
    • ആന്തരിക സേവനങ്ങൾ

പ്രാമാണീകരണം വിജയിച്ചാൽ, ആക്രമണകാരിക്ക് ഇവ ചെയ്യാനാകും:

  • പ്രത്യേകാവകാശങ്ങൾ വർദ്ധിപ്പിക്കുക
  • വശങ്ങളിലായി നീങ്ങുക
  • പ്രവേശനം CI/CD
  • വിതരണ ശൃംഖലയിൽ വിട്ടുവീഴ്ച ചെയ്യുക

ഒരു തിരയൽ അന്വേഷണമായി ആരംഭിച്ചത് ഇപ്രകാരമാണ്:

  • സെഷൻ ഹൈജാക്കിംഗ്
  • ആന്തരിക ക്രെഡൻഷ്യൽ സ്റ്റഫിംഗ്
  • Pipeline ഏറ്റെടുക്കൽ
  • ആർട്ടിഫാക്റ്റ് വിഷബാധ

എല്ലാം പൊതുവായി സൂചികയിലാക്കിയ ഒരു ലോഗ് ഫയലിൽ നിന്ന്.

5. "വളരെയധികം" ലോഗിൻ ചെയ്യുന്നത് ഒരു AppSec പ്രശ്നമായിരിക്കുന്നത് എന്തുകൊണ്ട്?

ലോഗിംഗ് നിഷ്പക്ഷമല്ല. പകരം, അത് സൃഷ്ടിക്കുന്നത് സെക്കൻഡറി ഡാറ്റ സ്റ്റോർ.

നിങ്ങൾ സെൻസിറ്റീവ് ഡാറ്റ രേഖപ്പെടുത്തുകയാണെങ്കിൽ, നിങ്ങളുടെ രഹസ്യങ്ങളുടെ രണ്ടാമത്തെ പകർപ്പ് ഫലപ്രദമായി സൃഷ്ടിക്കപ്പെടും.

എന്നിരുന്നാലും, ലോഗുകൾ പലപ്പോഴും ഭീഷണി മോഡലിംഗിൽ നിന്ന് ഒഴിവാക്കപ്പെടുന്നു. STRIDE-ന് കീഴിൽ, ഇത് വ്യക്തമായി മാപ്പ് ചെയ്യുന്നു:

വെളിപ്പെടുത്തൽ വിവരങ്ങൾ

അതിനാൽ, സുരക്ഷിതം SDLC പ്രാക്ടീസുകൾ ലോഗുകളെ ഇങ്ങനെ പരിഗണിക്കണം:

  • സുരക്ഷയുമായി ബന്ധപ്പെട്ട ആർട്ടിഫാക്റ്റുകൾ
  • സെൻസിറ്റീവ് അസറ്റുകൾ
  • സംരക്ഷണം ആവശ്യമുള്ള അടിസ്ഥാന സൗകര്യ ഘടകങ്ങൾ

നിങ്ങളുടെ ഭീഷണി മോഡൽ ലോഗുകൾ അവഗണിക്കുകയാണെങ്കിൽ, അത് അപൂർണ്ണമാണ്.

6. ലോഗ് ഫയലുകളിൽ ക്രെഡൻഷ്യൽ ചോർച്ച എങ്ങനെ തടയാം

6.1 രഹസ്യങ്ങൾ ലോഗിംഗ് ചെയ്യുന്നത് നിർത്തുക

ഒരിക്കലും ലോഗിൻ ചെയ്യരുത്:

  • പാസ്‌വേഡുകൾ
  • ടോക്കണുകൾ
  • API കീകൾ
  • സെഷൻ ഐഡികൾ
  • അംഗീകാര തലക്കെട്ടുകൾ

ഡീബഗ് മോഡിൽ പോലും.

സാധ്യമാകുമ്പോഴെല്ലാം, യാന്ത്രിക തിരുത്തൽ നടപ്പിലാക്കുക.

6.2 ഘടനാപരവും സുരക്ഷിതവുമായ ലോഗിംഗ്

മാസ്കിംഗും ഫിൽട്ടറിംഗും ഉപയോഗിച്ച് ഘടനാപരമായ ലോഗിംഗ് ഉപയോഗിക്കുക.

ഉദാഹരണം (Node.js):

ഉദാഹരണം (പൈത്തൺ):

പ്രധാന തത്വം ലളിതമാണ്: രഹസ്യങ്ങൾ ഒരിക്കലും ലോഗ് സിങ്കിൽ എത്തരുത്.

6.3 ലോക്ക് ഡൗൺ ലോഗ് സ്റ്റോറേജ്

സുരക്ഷാ നിയന്ത്രണങ്ങളിൽ ഇവ ഉൾപ്പെടണം:

  • ഡയറക്ടറി ലിസ്റ്റിംഗ് പ്രവർത്തനരഹിതമാക്കുക
  • സംരക്ഷിക്കുക /logs/ ആധികാരികതയുള്ള പാതകൾ
  • ബക്കറ്റ് ആക്‌സസ് നിയന്ത്രിക്കുക
  • നിലനിർത്തൽ നയങ്ങൾ പ്രയോഗിക്കുക
  • വിശ്രമവേളയിൽ ലോഗുകൾ എൻക്രിപ്റ്റ് ചെയ്യുക

ലോഗുകൾ ഒരിക്കലും HTTP വഴി പൊതുജനങ്ങൾക്ക് ലഭ്യമാകാൻ പാടില്ല.

6.4 CI/CD Guardrails

മാനുവൽ അവലോകനങ്ങൾ മതിയാകില്ല. പകരം, ഓട്ടോമേറ്റഡ് നിയന്ത്രണങ്ങൾ നടപ്പിലാക്കുക:

  • ആർട്ടിഫാക്റ്റ് പ്രസിദ്ധീകരണത്തിന് മുമ്പ് ലോഗുകളുടെ രഹസ്യ സ്കാനിംഗ്
  • ടോക്കണുകൾ കണ്ടെത്തിയാൽ ബിൽഡുകൾ പരാജയപ്പെടും.
  • ക്രെഡൻഷ്യലുകൾ അടങ്ങിയ ആർട്ടിഫാക്റ്റ് അപ്‌ലോഡുകൾ തടയുക
  • ആർട്ടിഫാക്റ്റുകൾക്കുള്ള ഹാഷ് വാലിഡേഷൻ

CI/CD ഇൻഡെക്സിംഗ് സംഭവിക്കുന്നതിന് മുമ്പ് എക്സ്പോഷർ തടയണം.

7. സൈജെനി എങ്ങനെയാണ് ആലിൻടെക്സ്റ്റിനെ തടയുന്നത്:login ഫയൽ തരം:ലോഗ് സംഭവങ്ങൾ

പ്രശ്നം ഗൂഗിൾ ഡോർക്ക് അല്ല. പ്രശ്നം എക്സ്പോഷർ ആണ്. അതിനാൽ, ഇൻഡെക്സ് ചെയ്യുന്നതിനു മുമ്പ് പ്രതിരോധം നടത്തണം.

7.1 ലോഗുകളിലും പുരാവസ്തുക്കളിലും രഹസ്യ കണ്ടെത്തൽ

സൈജെനി സ്കാനുകൾ:

  • ആപ്ലിക്കേഷൻ ലോഗുകൾ
  • CI/CD ജോലി അടയാളങ്ങൾ
  • ആർട്ടിഫാക്റ്റുകൾ നിർമ്മിക്കുക
  • ഡോക്കർ ലെയറുകൾ
  • സീരിയലൈസ് ചെയ്ത ഔട്ട്പുട്ടുകൾ

ക്രെഡൻഷ്യലുകൾ, ടോക്കണുകൾ അല്ലെങ്കിൽ സെൻസിറ്റീവ് മൂല്യങ്ങൾ പ്രത്യക്ഷപ്പെടുകയാണെങ്കിൽ .log ഫയലുകൾ നീക്കം ചെയ്യുമ്പോൾ, സൈജെനി അവ ഉടനടി ഫ്ലാഗ് ചെയ്യുന്നു.

7.2 CI/CD Guardrails ആ ബ്ലോക്ക് എക്സ്പോഷർ

മാനുവൽ അവലോകനങ്ങളെ ആശ്രയിക്കുന്നതിനുപകരം, സൈജെനി സുരക്ഷ ശക്തമാക്കുന്നു pipeline ലെവൽ:

ഇത്:

  • ലോഗുകളിൽ രഹസ്യങ്ങൾ ദൃശ്യമാകുമ്പോൾ പരാജയങ്ങൾ നിർമ്മിക്കുന്നു
  • ആർട്ടിഫാക്റ്റ് പ്രസിദ്ധീകരണം തടയുന്നു
  • പൊതുജനങ്ങൾക്ക് ആകസ്മികമായി ഉണ്ടാകുന്ന സമ്പർക്കം തടയുന്നു
  • മെയിനിൽ എത്തുന്നതിനുമുമ്പ് സുരക്ഷിതമല്ലാത്ത ലയനങ്ങൾ നിർത്തുന്നു

ഒരു CI ജോലി ഒരു ടോക്കൺ പ്രിന്റ് ചെയ്യുകയാണെങ്കിൽ, pipeline പരാജയപ്പെടുന്നു.

ഇൻഡെക്സിംഗ് ഇല്ല.
എക്സ്പോഷർ ഇല്ല.
ഒരു സംഭവവുമില്ല.

7.3 Google കാണുന്നതിന് മുമ്പുള്ള ഷിഫ്റ്റ്-ലെഫ്റ്റ് സംരക്ഷണം

സമയം പ്രധാനമാണ്.

പ്രതികരിക്കുന്നതിന് പകരം:

സൈജെനി പ്രശ്നം നിർത്തുന്നു:

  • At commit കാലം
  • സമയത്ത് pull request സാധൂകരണം
  • സമയത്ത് pipeline വധിക്കുക
  • പുരാവസ്തു പ്രസിദ്ധീകരണത്തിന് മുമ്പ്

ലോഗ് ഒരിക്കലും പരസ്യമാകുന്നില്ലെങ്കിൽ, Google ഒരിക്കലും അത് സൂചികയിലാക്കില്ല.

അന്തിമ നിഗമനം: ഗൂഗിളിന് ഇത് സൂചികയിലാക്കാൻ കഴിയുമെങ്കിൽ, ആക്രമണകാരികൾ ഇതിനകം അത് ചെയ്തു കഴിഞ്ഞു.

ലോഗുകൾ നിരുപദ്രവകരമല്ല. വാസ്തവത്തിൽ, അവ വളരെ അപൂർവമായി മാത്രമേ താൽക്കാലികമാകൂ. സ്ഥിരസ്ഥിതിയായി, അവ സ്വകാര്യമല്ല. അതിനാൽ, ഓരോ ലോഗ് ഫയലും ഔട്ട്‌പുട്ട് ഡീബഗ്ഗ് ചെയ്യുന്നതിനുപകരം സുരക്ഷാ പ്രസക്തമായ ഒരു ആസ്തിയായി കണക്കാക്കണം.

സെൻസിറ്റീവ് ഡാറ്റ ഒരു .log ഫയൽ പൊതുജനങ്ങൾക്ക് ആക്‌സസ് ചെയ്യാവുന്നതായിത്തീരുന്നു, അത് ഉടനെ ഒരു ആക്രമണ പ്രതലമായി മാറുന്നു. മാത്രമല്ല, ഒരു സെർച്ച് എഞ്ചിൻ സൂചികയിലാക്കിക്കഴിഞ്ഞാൽ, എക്സ്പോഷർ നിങ്ങളുടെ നിയന്ത്രണത്തിനപ്പുറത്തേക്ക് നീങ്ങും.

ലോഗിംഗ് നിർത്തുകയല്ല പരിഹാരം. മറിച്ച്, ഉത്തരവാദിത്തത്തോടെ ലോഗിൻ ചെയ്യുകയും സംഭരണത്തിലും വിതരണത്തിലും കർശനമായ നിയന്ത്രണങ്ങൾ നടപ്പിലാക്കുകയും ചെയ്യുക എന്നതാണ്. മറ്റൊരു വിധത്തിൽ പറഞ്ഞാൽ, സുരക്ഷ ആപ്ലിക്കേഷന് അപ്പുറത്തേക്ക് നിരീക്ഷണ തലത്തിലേക്ക് വ്യാപിപ്പിക്കണം.

പകരം:

  • രഹസ്യങ്ങൾ ലോഗിംഗ് ചെയ്യുന്നത് നിർത്തുക
  • ലോഗ് സംഭരണം ലോക്ക് ഡൗൺ ചെയ്യുക
  • നടപ്പിലാക്കുക pipeline guardrails
  • ഓട്ടോമേറ്റ് കണ്ടെത്തലും നയ നിർവ്വഹണവും

ആത്യന്തികമായി, പ്രതിരോധം സമയബന്ധിതമാണ്. കാരണം ഒരിക്കൽ എല്ലാ ടെക്സ്റ്റും:login ഫയൽ തരം:ലോഗ് നിങ്ങളുടെ ഡൊമെയ്ൻ തിരികെ നൽകുന്നു, സംഭവം ഇതിനകം ആരംഭിച്ചു കഴിഞ്ഞു.

സ്കാ-ടൂളുകൾ-സോഫ്റ്റ്‌വെയർ-കോമ്പോസിഷൻ-വിശകലന-ടൂളുകൾ
നിങ്ങളുടെ സോഫ്റ്റ്‌വെയർ അപകടസാധ്യതകൾക്ക് മുൻഗണന നൽകുക, പരിഹരിക്കുക, സുരക്ഷിതമാക്കുക
നിങ്ങളുടെ സൗജന്യ അക്കൗണ്ട് നേടൂ.
ക്രെഡിറ്റ് കാർഡ് ആവശ്യമില്ല.

നിങ്ങളുടെ സോഫ്റ്റ്‌വെയർ വികസനവും ഡെലിവറിയും സുരക്ഷിതമാക്കുക

സൈജെനി ഉൽപ്പന്ന സ്യൂട്ടിനൊപ്പം