Il-magni tat-tiftix inbnew biex jindiċizzaw il-kontenut. Madankollu, l-attakkanti jużawhom biex jindiċizzaw l-iżbalji tiegħek. Il-mistoqsija allintext:login tip ta' fajl:log jista’ jidher li ma jagħmilx ħsara. Fir-realtà, huwa wieħed mill-aktar modi sempliċi biex tiskopri fajls tal-log esposti li fihom flussi ta’ awtentikazzjoni, kredenzjali, tokens, u dejta tal-infrastruttura interna.
Jekk Google jista' jara dawk il-logs, l-attakkanti jistgħu jarawhom ukoll. Ladarba jiġu indiċjati, l-esponiment isir inevitabbli. Barra minn hekk, meta l-kredenzjali jidhru f'fajl aċċessibbli għall-pubbliku, il-ksur ikun diġà miexi.
1. Għaliex allintext:login filetype:log Huwa Aktar Perikoluż Milli Jidher
Google dork hija query ta' tiftix li tuża operaturi avvanzati biex issib kontenut sensittiv jew ikkonfigurat ħażin indiċjat mill-magni tat-tiftix. Ma tisfruttax Google. Minflok, tisfrutta l-esponiment tiegħek.
Din il-mistoqsija tgħaqqad żewġ operaturi:
- allintext: jirritorna paġni fejn it-termini kollha jidhru fit-test tal-ġisem
- tip ta' fajl:log jirrestrinġi r-riżultati għal
.logfajls
Għalhekk:
Tfisser: “Urini l-fajls tal-log li fihom il-kelma login".
Mal-ewwel daqqa t'għajn, dan jidher trivijali. Madankollu, fil-prattika, ħafna drabi jirritorna:
- Logs tas-server tal-web esposti pubblikament
- CI/CD logs imtella' bħala artefatti
- Reġistri tad-debug aċċidentalment committed għal repożitorji
- Reġistri tal-applikazzjoni b'kredenzjali ta' test sempliċi
Dan mhuwiex bug tal-magna tat-tiftix. Minflok, huwa vulnerabbiltà tal-esponiment tad-dejta ikkawżat minn konfigurazzjoni ħażina. Google sempliċement indiċja dak li kien aċċessibbli għall-pubbliku.
2. X'Fil-fatt Isibu l-Attakkanti fil-Fajls tal-Log Esposti
Meta l-attakkanti jiġru allintext:login tip ta' fajl:log, mhumiex qed jibbrawżjaw b'mod każwali. Qed ifittxu traċċi ta' awtentikazzjoni.
2.1 Kredenzjali f'test sempliċi
Il-logs spiss ikun fihom entrati bħal:
or
Jew saħansitra kredenzjali SMTP:
Il-logging tal-payloads tal-awtentikazzjoni huwa wieħed mill-aktar modi veloċi biex jiġu żvelati l-kredenzjali tal-produzzjoni. Konsegwentement, fajl tal-log wieħed espost jista' jinvalida l-mudell kollu tal-kontroll tal-aċċess tiegħek.
2.2 Tokens tas-Sessjoni u JWTs
Anke meta l-passwords ma jiġux illoggjati, it-tokens spiss ikunu illoggjati.
Pereżempju:
Cookie ta' JWT jew sessjoni valida ġewwa .log Il-fajl jista' jippermetti:
- Ħtif ta 'sessjoni
- Eskalazzjoni tal-privileġġ
- Moviment laterali bejn sistemi interni
Fi kliem ieħor, it-tokens fil-logs ibiddlu l-output tad-debugging f'vettur ta' bypass tal-awtentikazzjoni.
2.3 CI/CD Artifacts
Il-logs tal-bini huma speċjalment perikolużi. Fil-fatt, CI/CD Is-sistemi spiss jistampaw varjabbli tal-ambjent matul il-passi tal-bini.
L-attakkanti spiss jiskopru:
Li fihom linji bħal:
If CI/CD L-artefatti huma pubbliċi, allura s-sigrieti huma pubbliċi. L-iblah ta' Google sempliċement jaċċelera l-iskoperta.
2.4 Dejta dwar il-Cloud u l-Infrastruttura
Reġistri esposti spiss jikxfu:
- Ċwievet ta' aċċess tal-AWS
- Strings ta' konnessjoni tal-ħażna ta' Azure
- URLs tas-servizz intern
- Kredenzjali tad-database
- Punti finali ta' Redis
Anke jekk il-kredenzjali jinbidlu aktar tard, l-attakkant issa jippossjedi:
- Immappjar tal-infrastruttura
- Konvenzjonijiet dwar ismijiet
- Immira l-intelliġenza għal attakki futuri
Għalhekk, iz-zkuk esposti jipprovdu kemm aċċess kif ukoll rikonoxximent.
3. Kif Dawn il-Logs Isiru Pubbliċi fl-Ewwel Post
Il-logs ma jidhrux b'mod maġiku f'Google. Jiġu indiċjati għax kienu aċċessibbli pubblikament.
3.1 Servers tal-Web ikkonfigurati ħażin
Mudelli komuni jinkludu:
/logs/direttorji aċċessibbli mingħajr awtentikazzjoni- Elenkar tad-direttorju attivat
- Nginx jew Apache li jservu mhux ipproċessat
.logfajls
Jekk log jista' jintlaħaq permezz ta' HTTP, ikun indiċjabbli.
3.2 CI/CD Espożizzjoni għall-Artefatti
Żbalji tipiċi:
- Artefatti pubbliċi attivati fi Azzjonijiet GitHub
- Logs imtella' għal buckets miftuħa ta' S3
- Pipeline traċċi aċċessibbli mingħajr awtentikazzjoni
A pipeline li jaħżen il-logs f'bucket pubbliku jippubblika s-sigrieti tiegħu b'mod effettiv.
3.3 Modalità ta' Debug fil-Produzzjoni
Id-defaults tal-qafas jistgħu jkunu perikolużi:
Barra minn hekk, ir-reġistrazzjoni eċċessiva tat-talbiet tista' tipprintja:
- Headers
- tokens
- Korpi sħaħ tat-talbiet
Il-logging tad-debug fil-produzzjoni jittrasforma l-applikazzjoni tiegħek f'esportatur tal-kredenzjali.
3.4 Logs tad-Docker u l-Kontenituri
Ambjenti kontenerizzati jintroduċu mogħdijiet ġodda ta' espożizzjoni:
- Logs immuntati f'volumi kondiviżi
- Sidecars li jesportaw logs lejn endpoints mhux siguri
- log dashboards b'aċċess pubbliku
Jekk il-logs tal-kontejners ikunu esposti permezz tal-HTTP jew ħażna miftuħa, ikunu jistgħu jiġu mfittxija. Eventwalment, jiġu indiċjati.
4. Fluss ta' Attakk Realistiku: Minn Dork għal Breach
Katena ta' attakk tipika tidher hekk:
L-attakkant jiġri:
- Sejbiet esposti
.logfajl - Estratti:
- Token tal-JWT
- Intestatura Bażika tal-Awtorizzazzjoni
- Sekwenza ta' konnessjoni tad-database
Tentattivi ta' awtentikazzjoni kontra:
- Punti finali tal-API
- Pannelli tal-amministrazzjoni
- Servizzi interni
Jekk l-awtentikazzjoni tirnexxi, l-attakkant jista':
- Eskala l-privileġġi
- Mexxi lateralment
- Aċċess CI/CD
- Komprometti l-katina tal-provvista
Dak li beda bħala mistoqsija ta' tiftix isir:
- Ħtif ta 'sessjoni
- Imla l-kredenzjali internament
- Pipeline takeover
- Avvelenament minn artefatti
Kollox minn fajl tal-log indiċjat pubblikament.
5. Għaliex ir-Reġistrazzjoni "Wisq" Hija Problema tal-AppSec
Il-qtugħ tas-siġar mhuwiex newtrali. Minflok, joħloq maħżen tad-dejta sekondarju.
Jekk tirreġistra dejta sensittiva, effettivament toħloq it-tieni kopja tas-sigrieti tiegħek.
Madankollu, il-logs spiss jiġu esklużi mill-immudellar tat-theddid. Taħt STRIDE, dan jikkorrispondi b'mod ċar ma':
Żvelar ta 'Informazzjoni
Għalhekk, Sikur SDLC Il-prattiki għandhom jittrattaw il-logs bħala:
- Artefatti rilevanti għas-sigurtà
- Assi sensittivi
- Komponenti tal-infrastruttura li jeħtieġu protezzjoni
Jekk il-mudell tat-theddid tiegħek jinjora l-logs, dan mhux komplut.
6. Kif Tipprevjeni t-Tnixxija ta' Kredenzjali fil-Fajls tal-Log
6.1 Sigrieti tal-Waqqaf il-Logging
Qatt ma tirreġistra:
- Passwords
- tokens
- Ċwievet API
- IDs tas-Sessjoni
- Intestaturi tal-awtorizzazzjoni
Anke fil-modalità ta' debug.
Kull meta jkun possibbli, implimenta redazzjoni awtomatika.
6.2 Reġistrazzjoni Strutturata u Sikura
Uża logging strutturat bil-masking u l-iffiltrar.
Eżempju (Node.js):
Eżempju (Python):
Il-prinċipju ewlieni huwa sempliċi: is-sigrieti qatt m'għandhom jilħqu l-sink taz-zkuk.
6.3 Ħażna ta' Zkuk Imsakkra
Il-kontrolli tas-sigurtà għandhom jinkludu:
- Iddiżattiva l-elenkar tad-direttorju
- Ipproteġi
/logs/mogħdijiet bl-awtentikazzjoni - Irrestrinġi l-aċċess għall-barmil
- Applika l-politiki ta' żamma
- Ikkripta l-logs meta jkunu mistrieħa
Il-logs qatt m'għandhom ikunu aċċessibbli pubblikament permezz tal-HTTP.
6.4 CI/CD Guardrails
Ir-reviżjonijiet manwali mhumiex biżżejjed. Minflok, implimenta kontrolli awtomatizzati:
- Skennjar sigriet tal-logs qabel il-pubblikazzjoni tal-artefatti
- Falliment fil-bini jekk jinstabu t-tokens
- Ipprevjeni t-tlugħ ta' artefatti li fihom kredenzjali
- Validazzjoni tal-hash għall-artefatti
CI/CD għandu jimblokka l-espożizzjoni qabel ma jseħħ l-indiċjar.
7. Kif Xygeni Jipprevjeni allintext:login tip ta' fajl: log Inċidenti
Il-problema mhix il-Google dork. Il-problema hija l-espożizzjoni. Għalhekk, il-prevenzjoni trid isseħħ qabel l-indiċjar.
7.1 Sejbien ta' Sigrieti f'Logs u Artefatti
Skenns Xygeni:
- Reġistri tal-applikazzjoni
- CI/CD traċċi tax-xogħol
- Ibni artefatti
- Saffi tad-Docker
- Outputs serjalizzati
Jekk jidhru kredenzjali, tokens, jew valuri sensittivi f' .log fajls, Xygeni jimmarkahom immedjatament.
7.2 CI/CD Guardrails Dik l-Espożizzjoni tal-Blokk
Minflok ma tiddependi fuq reviżjonijiet manwali, Xygeni tinforza s-sigurtà fil- pipeline livell
Dan:
- Ifalli l-bini meta jidhru sigrieti fil-logs
- Jimblokka l-pubblikazzjoni tal-artefatti
- Jipprevjeni l-esponiment aċċidentali tal-pubbliku
- Iwaqqaf l-għaqdiet mhux sikuri qabel ma jilħaq il-main
Jekk xogħol tas-CI jistampa token, il- pipeline tfalli
L-ebda indiċjar.
L-ebda espożizzjoni.
L-ebda inċident.
7.3 Protezzjoni Shift-Left Qabel Ma Jarah Google
Iż-żmien huwa importanti.
Minflok ma tirreaġixxi għal:
Xygeni jwaqqaf il-kwistjoni:
- At commit ħin
- Matul pull request validazzjoni
- Matul pipeline eżekuzzjoni
- Qabel il-pubblikazzjoni tal-artefatt
Jekk il-log qatt ma jsir pubbliku, Google qatt ma jindiċizzah.
Konklużjoni Finali: Jekk Google Jista' Jindiċjaha, l-Attakkanti Diġà Għamluha
Il-logs mhumiex ta' ħsara. Fil-fatt, rarament ikunu temporanji. B'mod awtomatiku, mhumiex privati. Għalhekk, kull fajl tal-log għandu jiġi ttrattat bħala assi rilevanti għas-sigurtà, mhux biss output ta' debugging.
Jekk dejta sensittiva tasal .log fajl u jsir aċċessibbli għall-pubbliku, immedjatament tinbidel f'wiċċ ta' attakk. Barra minn hekk, ladarba tiġi indiċjata minn magna tat-tiftix, l-espożizzjoni tiżdied lil hinn mill-kontroll tiegħek.
Is-soluzzjoni mhix li twaqqaf il-logging. Pjuttost, hija li tirreġistra b'mod responsabbli u tinforza kontrolli stretti madwar il-ħażna u d-distribuzzjoni. Fi kliem ieħor, is-sigurtà trid testendi lil hinn mill-applikazzjoni nnifisha u fis-saff tal-osservabbiltà.
Minflok:
- Waqqaf ir-reġistrazzjoni tas-sigrieti
- Illokkja l-ħażna tal-log
- Jiġu infurzati pipeline guardrails
- Awtomatizza l-iskoperta u l-infurzar tal-politika
Fl-aħħarnett, il-prevenzjoni hija dwar iż-żmien. Għax ladarba allintext:login tip ta' fajl:log jirritorna d-dominju tiegħek, l-inċident diġà beda.




