Хайлтын системүүд нь контентыг индексжүүлэх зорилгоор бүтээгдсэн. Гэсэн хэдий ч халдагчид таны алдааг индексжүүлэхийн тулд тэдгээрийг ашигладаг. Асуулга бүх текст:login файлын төрөл:лог хор хөнөөлгүй мэт санагдаж магадгүй. Үнэндээ энэ нь баталгаажуулалтын урсгал, итгэмжлэл, жетон болон дотоод дэд бүтцийн өгөгдөл агуулсан ил гарсан бүртгэлийн файлуудыг илрүүлэх хамгийн энгийн аргуудын нэг юм.
Хэрэв Google эдгээр бүртгэлийг харж чадвал халдагчид ч бас харж чадна. Индексжүүлсний дараа илчлэгдэх нь зайлшгүй болдог. Түүнээс гадна, итгэмжлэлүүд олон нийтэд нээлттэй файлд гарч ирэхэд халдлага аль хэдийн эхэлсэн гэсэн үг юм.
1. Яагаад бүх текст гэж:login filetype:log харагдаж байгаагаасаа илүү аюултай
Google-ийн дон гэдэг нь хайлтын системээр индексжүүлсэн эмзэг эсвэл буруу тохируулсан контентыг олохын тулд дэвшилтэт операторуудыг ашигладаг хайлтын асуулга юм. Энэ нь Google-ийг ашигладаггүй. Үүний оронд таны хандалтыг ашигладаг.
Энэ асуулга нь хоёр операторыг нэгтгэдэг:
- бүх текст: бүх нэр томьёо үндсэн текстэд гарч ирсэн хуудсуудыг буцаана
- файлын төрөл:лог үр дүнг хязгаарладаг
.logфайлууд
Тиймээс:
Утга нь: "Үг агуулсан лог файлуудыг надад харуул login. "
Анх харахад энэ нь ач холбогдолгүй мэт санагдаж болох ч практик дээр энэ нь ихэвчлэн дараах байдалтай эргэж ирдэг:
- Олон нийтэд ил болсон вэб серверийн логууд
- CI/CD логуудыг эд өлгийн зүйлс болгон байршуулсан
- Санамсаргүйгээр алдаа засах бүртгэлүүд commitрепозиторууд руу илгээсэн
- Энгийн текстийн итгэмжлэл бүхий програмын бүртгэлүүд
Энэ бол хайлтын системийн алдаа биш. Харин ч өгөгдлийн өртөлтийн эмзэг байдал буруу тохиргооноос үүдэлтэй. Google нь олон нийтэд нээлттэй байсан зүйлийг индексжүүлсэн.
2. Халдагчид ил болсон бүртгэлийн файлуудаас үнэндээ юу олдог вэ
Халдагчид зугтах үед бүх текст:login файлын төрөл:лог, тэд санамсаргүй байдлаар хайлт хийгээгүй. Тэд баталгаажуулалтын ул мөр хайж байна.
2.1 Энгийн текстийн итгэмжлэл
Лог нь ихэвчлэн дараах оруулгуудыг агуулдаг:
or
Эсвэл SMTP итгэмжлэлүүд ч гэсэн:
Бүртгэлийн баталгаажуулалтын ачаалал нь үйлдвэрлэлийн итгэмжлэлийг алдагдуулах хамгийн хурдан аргуудын нэг юм. Үүний үр дүнд, ганцхан ил гарсан бүртгэлийн файл нь таны хандалтын хяналтын загварыг бүхэлд нь хүчингүй болгож болзошгүй.
2.2 Сессийн Токенс ба JWTs
Нууц үгсийг бүртгээгүй байсан ч гэсэн жетонууд ихэвчлэн бүртгэгддэг.
Жишээлбэл:
Хүчинтэй JWT эсвэл сессийн күүки дотор байна .log файл дараахыг идэвхжүүлж чадна:
- Сеанс хулгайлах
- Давуу эрх нэмэгдэх
- Дотоод системүүдийн хажуугийн хөдөлгөөн
Өөрөөр хэлбэл, лог дахь жетонууд нь дибаг хийх гаралтыг баталгаажуулалтын тойрч гарах вектор болгон хувиргадаг.
2.3 CI/CD Олдворууд
Барилгын гуалин нь онцгой аюултай. Үнэндээ, CI/CD Системүүд нь бүтээх үе шатуудын үеэр орчны хувьсагчдыг ихэвчлэн хэвлэдэг.
Халдагчид ихэвчлэн дараах зүйлийг илрүүлдэг:
Дараах мөрүүдийг агуулсан:
If CI/CD Олдворууд олон нийтэд ил болсон тохиолдолд нууцууд олон нийтэд ил болно. Google-ийн тэнэг нь нээлтийг хурдасгадаг.
2.4 Үүлэн технологи ба дэд бүтцийн өгөгдөл
Ил гарсан бүртгэлүүд нь ихэвчлэн дараах зүйлсийг илчилдэг:
- AWS хандалтын түлхүүрүүд
- Azure хадгалах сангийн холболтын мөрүүд
- Дотоод үйлчилгээний URL хаягууд
- Өгөгдлийн сангийн итгэмжлэл
- Редис төгсгөлийн цэгүүд
Итгэмжлэлийг дараа нь эргүүлсэн ч гэсэн халдагч одоо дараахь зүйлийг эзэмшдэг:
- Дэд бүтцийн зураглал
- Нэрлэх дүрэм
- Ирээдүйн халдлагад зориулсан тагнуулын бай
Тиймээс ил гарсан гуалин нь нэвтрэх болон тагнуулын аль алиныг нь хангадаг.
3. Эдгээр бүртгэлүүд анх хэрхэн олон нийтэд нээлттэй болдог вэ?
Лог нь Google дээр ид шидийн мэт гарч ирдэггүй. Тэд олон нийтэд нээлттэй байсан тул индексжүүлсэн байдаг.
3.1 Вэб серверүүдийг буруу тохируулсан
Нийтлэг хэв маягт дараахь зүйлс орно:
/logs/баталгаажуулалтгүйгээр хандах боломжтой лавлахууд- Лавлах жагсаалтыг идэвхжүүлсэн
- Nginx эсвэл Apache түүхийгээр үйлчилдэг
.logфайлууд
Хэрэв лог нь HTTP-ээр дамжин хандах боломжтой бол индексжүүлж болно.
3.2 CI/CD Олдворын илрэл
Ердийн алдаанууд:
- Олон нийтийн эд өлгийн зүйлсийг идэвхжүүлсэн GitHub үйлдлүүд
- Нээлттэй S3 хувингууд руу байршуулсан логууд
- Pipeline баталгаажуулалтгүйгээр хандах боломжтой ул мөрүүд
A pipeline бүртгэлийг олон нийтийн хувинд хадгалдаг нь нууцаа үр дүнтэйгээр нийтэлдэг.
3.3 Үйлдвэрлэл дэх дибаг хийх горим
Хүрээний анхдагч тохиргоонууд нь аюултай байж болно:
Үүнээс гадна, хэт их хүсэлтийн бүртгэл нь дараах зүйлсийг хэвлэж болно:
- толгой
- Токенс
- Хүсэлтийн бүрэн хэсгүүд
Продакшнд дибаг хийх бүртгэл нь таны програмыг итгэмжлэлийн экспортлогч болгон хувиргадаг.
3.4 Докер ба контейнерын бүртгэлүүд
Контейнержуулсан орчинд шинэ өртөлтийн замууд гарч ирдэг:
- Хуваалцсан эзлэхүүнүүдэд суулгасан логууд
- Хажуугийн машинууд модыг баталгаагүй төгсгөлийн цэгүүд рүү экспортлож байна
- Нэвтрэх dashboardолон нийтийн хүртээмжтэй
Хэрэв контейнерын бүртгэлүүд HTTP эсвэл нээлттэй хадгалалтаар ил гарсан бол тэдгээрийг хайх боломжтой. Эцэст нь тэдгээрийг индексжүүлдэг.
4. Бодит довтолгооны урсгал: Доркоос Брэч хүртэл
Ердийн довтолгооны гинжин хэлхээ иймэрхүү харагдаж байна:
Довтлогч гүйж байна:
- Ил гарсан олдворууд
.logФайл - Ханд:
- JWT токен
- Үндсэн баталгаажуулалтын толгой хэсэг
- Өгөгдлийн сангийн холболтын мөр
Баталгаажуулалтын оролдлогууд:
- API төгсгөлийн цэгүүд
- Админ самбарууд
- Дотоод үйлчилгээ
Хэрэв баталгаажуулалт амжилттай бол халдагч дараахь зүйлийг хийж чадна.
- Эрх мэдлийг нэмэгдүүлэх
- Хажуу тийшээ хөдөлгөнө үү
- нэвтрэх CI/CD
- Нийлүүлэлтийн сүлжээг алдагдуулах
Хайлтын асуулга гэж юу эхэлсэн бэ:
- Сеанс хулгайлах
- Дотоод итгэмжлэлийн нөхөөс
- Pipeline худалдан авах
- Олдворын хордлого
Бүгдийг нь олон нийтэд индексжүүлсэн лог файлаас авсан.
5. Яагаад "хэт их" бүртгэл хийх нь AppSec-ийн асуудал вэ?
Бүртгэл нь төвийг сахисан биш. Үүний оронд энэ нь ... үүсгэдэг хоёрдогч өгөгдлийн сан.
Хэрэв та нууц мэдээллийг бүртгэвэл нууцынхаа хоёр дахь хуулбарыг үр дүнтэйгээр үүсгэнэ.
Гэсэн хэдий ч логуудыг ихэвчлэн аюул заналын загварчлалаас хасдаг. STRIDE-ийн дагуу энэ нь дараахтай тодорхой холбоотой юм.
Мэдээллийг тодруулах
Тиймээс, Аюулгүй SDLC практикууд нь логуудыг дараах байдлаар авч үзэх ёстой:
- Аюулгүй байдалтай холбоотой эд өлгийн зүйлс
- Мэдрэмтгий хөрөнгө
- Хамгаалалт шаардлагатай дэд бүтцийн бүрэлдэхүүн хэсгүүд
Хэрэв таны аюул заналын загвар логуудыг үл тоомсорловол энэ нь бүрэн бус байна.
6. Бүртгэлийн файлуудад итгэмжлэлийн мэдээлэл алдагдахыг хэрхэн урьдчилан сэргийлэх вэ
6.1 Бүртгэл хөтлөхөө болих нууцууд
Хэзээ ч бүртгүүлэхгүй байх:
- Нууц үг
- Токенс
- API түлхүүрүүд
- Сеанс ID
- Зөвшөөрлийн толгой хэсгүүд
Бүр дибаг горимд ч гэсэн.
Боломжтой үедээ автомат засварлалтыг хэрэгжүүл.
6.2 Бүтэцлэгдсэн ба аюулгүй бүртгэл
Масклах болон шүүлтүүртэй бүтэцлэгдсэн бүртгэлийг ашиглана уу.
Жишээ (Node.js):
Жишээ (Python):
Гол зарчим нь энгийн: нууцууд хэзээ ч дүнзэн угаалтуурт хүрэх ёсгүй.
6.3 Бүртгэлийн хадгалалтыг түгжих
Аюулгүй байдлын хяналтад дараахь зүйлс орно:
- Лавлах жагсаалтыг идэвхгүй болгох
- хамгаалах
/logs/баталгаажуулалттай замууд - Сав руу нэвтрэх эрхийг хязгаарлах
- Хадгалах бодлогыг хэрэгжүүлэх
- Логуудыг амарч байх үед шифрлэх
Логууд хэзээ ч HTTP-ээр дамжуулан олон нийтэд нээлттэй байж болохгүй.
6.4 CI/CD Guardrails
Гараар хянах нь хангалтгүй. Үүний оронд автоматжуулсан хяналтыг хэрэгжүүлнэ үү:
- Олдворыг нийтлэхээс өмнө бүртгэлийг нууцаар сканнердах
- Токен илэрсэн тохиолдолд бүтэлгүйтэл үүснэ
- Итгэмжлэл агуулсан эд өлгийн зүйлсийг байршуулахаас сэргийлэх
- Эд өлгийн зүйлсийн хэш баталгаажуулалт
CI/CD Индексжүүлэлт хийхээс өмнө өртөлтийг хаах ёстой.
7. Xygeni нь бүх текстийг хэрхэн урьдчилан сэргийлдэг вэ:login filetype:log тохиолдлууд
Асуудал нь Google-ийн тэнэгт биш. Асуудал нь илчлэлтэд оршино. Тиймээс индексжүүлэхээс өмнө урьдчилан сэргийлэх арга хэмжээ авах ёстой.
7.1 Бүртгэл болон эд өлгийн зүйлс дэх нууц илрүүлэлт
Ксигенийн сканнер:
- Хэрэглээний бүртгэлүүд
- CI/CD ажлын ул мөр
- Эд өлгийн зүйлсийг бүтээх
- Докер давхаргууд
- Цуваа гаралтууд
Хэрэв итгэмжлэл, жетон эсвэл мэдрэмтгий утгууд гарч ирвэл .log файлууд, Xygeni тэдгээрийг нэн даруй тэмдэглэдэг.
7.2 CI/CD Guardrails Энэ нь өртөлтийг блоклодог
Гарын авлагын тоймд найдахын оронд, Xygeni нь аюулгүй байдлыг хангадаг pipeline түвшин:
Энэ:
- Нууцууд логуудад гарч ирэх үед алдаа үүсдэг
- Олдворын хэвлэлийг блоклодог
- Санамсаргүй тохиолдлоор олон нийтэд өртөхөөс сэргийлдэг
- Үндсэн хэсэгт хүрэхээс өмнө аюултай нэгдлүүдийг зогсооно
Хэрэв CI ажил нь токен хэвлэвэл, pipeline амжилтгүй болсон.
Индексжүүлэлт байхгүй.
Өртөлт байхгүй.
Ямар ч хэрэг явдал болоогүй.
7.3 Google үүнийг харахаас өмнө Shift-Left хамгаалалт
Цаг хугацаа чухал.
Хариу үйлдэл үзүүлэхийн оронд:
Xygeni асуудлыг зогсоодог:
- At commit цаг хугацаа
- үед pull request баталгаажуулалтын
- үед pipeline гүйцэтгэх
- Олдворыг нийтлэхээс өмнө
Хэрэв лог хэзээ ч олон нийтэд нээлттэй болоогүй бол Google үүнийг хэзээ ч индексжүүлэхгүй.
Эцсийн дүгнэлт: Хэрэв Google үүнийг индексжүүлж чадвал халдагчид аль хэдийн индексжүүлсэн байна
Лог нь гэм хоргүй биш юм. Үнэндээ тэдгээр нь түр зуурынх байх нь ховор. Анхдагчаар тэдгээр нь хувийн биш байдаг. Тиймээс лог файл бүрийг зөвхөн дибаг хийх гаралт биш, харин аюулгүй байдалтай холбоотой хөрөнгө гэж үзэх хэрэгтэй.
Хэрэв мэдрэмтгий өгөгдөл а-д хүрвэл .log файл болж, олон нийтэд нээлттэй болно, энэ нь тэр даруй довтолгооны гадаргуу болж хувирдаг. Түүнээс гадна, хайлтын системээр индексжүүлсний дараа өртөлт таны хяналтаас давсан хэмжээстэй болно.
Шийдэл нь бүртгэлийг зогсоох биш, харин хариуцлагатай бүртгэл хөтлөх, хадгалах, түгээх үйл явцад хатуу хяналт тавих явдал юм. Өөрөөр хэлбэл, аюулгүй байдал нь програмаас гадна ажиглагдахуйц түвшинд хүрэх ёстой.
Үүний оронд:
- Нууцыг бүртгэхээ боль
- Бүртгэлийн санг түгжих
- мөрдүүлэх pipeline guardrails
- Автоматаар илрүүлэх болон бодлогын хэрэгжилтийг хангах
Эцэст нь хэлэхэд, Урьдчилан сэргийлэх нь цаг хугацааны тухай юм. Учир нь нэг удаа бүх текст:login файлын төрөл:лог таны домэйныг буцаана, үйл явдал аль хэдийн эхэлсэн байна.




