allintextlogin fajltypelog

allintext:login tip ta' fajl:log – Kif il-Logs Esposti Jxerrdu l-Kredenzjali

Il-magni tat-tiftix inbnew biex jindiċizzaw il-kontenut. Madankollu, l-attakkanti jużawhom biex jindiċizzaw l-iżbalji tiegħek. Il-mistoqsija allintext:login tip ta' fajl:log jista’ jidher li ma jagħmilx ħsara. Fir-realtà, huwa wieħed mill-aktar modi sempliċi biex tiskopri fajls tal-log esposti li fihom flussi ta’ awtentikazzjoni, kredenzjali, tokens, u dejta tal-infrastruttura interna.

Jekk Google jista' jara dawk il-logs, l-attakkanti jistgħu jarawhom ukoll. Ladarba jiġu indiċjati, l-esponiment isir inevitabbli. Barra minn hekk, meta l-kredenzjali jidhru f'fajl aċċessibbli għall-pubbliku, il-ksur ikun diġà miexi.

1. Għaliex allintext:login filetype:log Huwa Aktar Perikoluż Milli Jidher

Google dork hija query ta' tiftix li tuża operaturi avvanzati biex issib kontenut sensittiv jew ikkonfigurat ħażin indiċjat mill-magni tat-tiftix. Ma tisfruttax Google. Minflok, tisfrutta l-esponiment tiegħek.

Din il-mistoqsija tgħaqqad żewġ operaturi:

  • allintext: jirritorna paġni fejn it-termini kollha jidhru fit-test tal-ġisem
  • tip ta' fajl:log jirrestrinġi r-riżultati għal .log fajls

Għalhekk:

Tfisser: “Urini l-fajls tal-log li fihom il-kelma login".

Mal-ewwel daqqa t'għajn, dan jidher trivijali. Madankollu, fil-prattika, ħafna drabi jirritorna:

  • Logs tas-server tal-web esposti pubblikament
  • CI/CD logs imtella' bħala artefatti
  • Reġistri tad-debug aċċidentalment committed għal repożitorji
  • Reġistri tal-applikazzjoni b'kredenzjali ta' test sempliċi

Dan mhuwiex bug tal-magna tat-tiftix. Minflok, huwa vulnerabbiltà tal-esponiment tad-dejta ikkawżat minn konfigurazzjoni ħażina. Google sempliċement indiċja dak li kien aċċessibbli għall-pubbliku.

2. X'Fil-fatt Isibu l-Attakkanti fil-Fajls tal-Log Esposti

Meta l-attakkanti jiġru allintext:login tip ta' fajl:log, mhumiex qed jibbrawżjaw b'mod każwali. Qed ifittxu traċċi ta' awtentikazzjoni.

2.1 Kredenzjali f'test sempliċi

Il-logs spiss ikun fihom entrati bħal:

or

Jew saħansitra kredenzjali SMTP:

Il-logging tal-payloads tal-awtentikazzjoni huwa wieħed mill-aktar modi veloċi biex jiġu żvelati l-kredenzjali tal-produzzjoni. Konsegwentement, fajl tal-log wieħed espost jista' jinvalida l-mudell kollu tal-kontroll tal-aċċess tiegħek.

2.2 Tokens tas-Sessjoni u JWTs

Anke meta l-passwords ma jiġux illoggjati, it-tokens spiss ikunu illoggjati.

Pereżempju:

Cookie ta' JWT jew sessjoni valida ġewwa .log Il-fajl jista' jippermetti:

  • Ħtif ta 'sessjoni
  • Eskalazzjoni tal-privileġġ
  • Moviment laterali bejn sistemi interni

Fi kliem ieħor, it-tokens fil-logs ibiddlu l-output tad-debugging f'vettur ta' bypass tal-awtentikazzjoni.

2.3 CI/CD Artifacts

Il-logs tal-bini huma speċjalment perikolużi. Fil-fatt, CI/CD Is-sistemi spiss jistampaw varjabbli tal-ambjent matul il-passi tal-bini.

L-attakkanti spiss jiskopru:

Li fihom linji bħal:

If CI/CD L-artefatti huma pubbliċi, allura s-sigrieti huma pubbliċi. L-iblah ta' Google sempliċement jaċċelera l-iskoperta.

2.4 Dejta dwar il-Cloud u l-Infrastruttura

Reġistri esposti spiss jikxfu:

  • Ċwievet ta' aċċess tal-AWS
  • Strings ta' konnessjoni tal-ħażna ta' Azure
  • URLs tas-servizz intern
  • Kredenzjali tad-database
  • Punti finali ta' Redis

Anke jekk il-kredenzjali jinbidlu aktar tard, l-attakkant issa jippossjedi:

  • Immappjar tal-infrastruttura
  • Konvenzjonijiet dwar ismijiet
  • Immira l-intelliġenza għal attakki futuri

Għalhekk, iz-zkuk esposti jipprovdu kemm aċċess kif ukoll rikonoxximent.

3. Kif Dawn il-Logs Isiru Pubbliċi fl-Ewwel Post

Il-logs ma jidhrux b'mod maġiku f'Google. Jiġu indiċjati għax kienu aċċessibbli pubblikament.

3.1 Servers tal-Web ikkonfigurati ħażin

Mudelli komuni jinkludu:

  • /logs/ direttorji aċċessibbli mingħajr awtentikazzjoni
  • Elenkar tad-direttorju attivat
  • Nginx jew Apache li jservu mhux ipproċessat .log fajls

Jekk log jista' jintlaħaq permezz ta' HTTP, ikun indiċjabbli.

3.2 CI/CD Espożizzjoni għall-Artefatti

Żbalji tipiċi:

  • Artefatti pubbliċi attivati ​​fi Azzjonijiet GitHub
  • Logs imtella' għal buckets miftuħa ta' S3
  • Pipeline traċċi aċċessibbli mingħajr awtentikazzjoni

A pipeline li jaħżen il-logs f'bucket pubbliku jippubblika s-sigrieti tiegħu b'mod effettiv.

3.3 Modalità ta' Debug fil-Produzzjoni

Id-defaults tal-qafas jistgħu jkunu perikolużi:

Barra minn hekk, ir-reġistrazzjoni eċċessiva tat-talbiet tista' tipprintja:

  • Headers
  • tokens
  • Korpi sħaħ tat-talbiet

Il-logging tad-debug fil-produzzjoni jittrasforma l-applikazzjoni tiegħek f'esportatur tal-kredenzjali.

3.4 Logs tad-Docker u l-Kontenituri

Ambjenti kontenerizzati jintroduċu mogħdijiet ġodda ta' espożizzjoni:

  • Logs immuntati f'volumi kondiviżi
  • Sidecars li jesportaw logs lejn endpoints mhux siguri
  • log dashboards b'aċċess pubbliku

Jekk il-logs tal-kontejners ikunu esposti permezz tal-HTTP jew ħażna miftuħa, ikunu jistgħu jiġu mfittxija. Eventwalment, jiġu indiċjati.

4. Fluss ta' Attakk Realistiku: Minn Dork għal Breach

Katena ta' attakk tipika tidher hekk:

  • L-attakkant jiġri:

  • Sejbiet esposti .log fajl
  • Estratti:
    • Token tal-JWT
    • Intestatura Bażika tal-Awtorizzazzjoni
    • Sekwenza ta' konnessjoni tad-database
  • Tentattivi ta' awtentikazzjoni kontra:

    • Punti finali tal-API
    • Pannelli tal-amministrazzjoni
    • Servizzi interni

Jekk l-awtentikazzjoni tirnexxi, l-attakkant jista':

  • Eskala l-privileġġi
  • Mexxi lateralment
  • Aċċess CI/CD
  • Komprometti l-katina tal-provvista

Dak li beda bħala mistoqsija ta' tiftix isir:

  • Ħtif ta 'sessjoni
  • Imla l-kredenzjali internament
  • Pipeline takeover
  • Avvelenament minn artefatti

Kollox minn fajl tal-log indiċjat pubblikament.

5. Għaliex ir-Reġistrazzjoni "Wisq" Hija Problema tal-AppSec

Il-qtugħ tas-siġar mhuwiex newtrali. Minflok, joħloq maħżen tad-dejta sekondarju.

Jekk tirreġistra dejta sensittiva, effettivament toħloq it-tieni kopja tas-sigrieti tiegħek.

Madankollu, il-logs spiss jiġu esklużi mill-immudellar tat-theddid. Taħt STRIDE, dan jikkorrispondi b'mod ċar ma':

Żvelar ta 'Informazzjoni

Għalhekk, Sikur SDLC Il-prattiki għandhom jittrattaw il-logs bħala:

  • Artefatti rilevanti għas-sigurtà
  • Assi sensittivi
  • Komponenti tal-infrastruttura li jeħtieġu protezzjoni

Jekk il-mudell tat-theddid tiegħek jinjora l-logs, dan mhux komplut.

6. Kif Tipprevjeni t-Tnixxija ta' Kredenzjali fil-Fajls tal-Log

6.1 Sigrieti tal-Waqqaf il-Logging

Qatt ma tirreġistra:

  • Passwords
  • tokens
  • Ċwievet API
  • IDs tas-Sessjoni
  • Intestaturi tal-awtorizzazzjoni

Anke fil-modalità ta' debug.

Kull meta jkun possibbli, implimenta redazzjoni awtomatika.

6.2 Reġistrazzjoni Strutturata u Sikura

Uża logging strutturat bil-masking u l-iffiltrar.

Eżempju (Node.js):

Eżempju (Python):

Il-prinċipju ewlieni huwa sempliċi: is-sigrieti qatt m'għandhom jilħqu l-sink taz-zkuk.

6.3 Ħażna ta' Zkuk Imsakkra

Il-kontrolli tas-sigurtà għandhom jinkludu:

  • Iddiżattiva l-elenkar tad-direttorju
  • Ipproteġi /logs/ mogħdijiet bl-awtentikazzjoni
  • Irrestrinġi l-aċċess għall-barmil
  • Applika l-politiki ta' żamma
  • Ikkripta l-logs meta jkunu mistrieħa

Il-logs qatt m'għandhom ikunu aċċessibbli pubblikament permezz tal-HTTP.

6.4 CI/CD Guardrails

Ir-reviżjonijiet manwali mhumiex biżżejjed. Minflok, implimenta kontrolli awtomatizzati:

  • Skennjar sigriet tal-logs qabel il-pubblikazzjoni tal-artefatti
  • Falliment fil-bini jekk jinstabu t-tokens
  • Ipprevjeni t-tlugħ ta' artefatti li fihom kredenzjali
  • Validazzjoni tal-hash għall-artefatti

CI/CD għandu jimblokka l-espożizzjoni qabel ma jseħħ l-indiċjar.

7. Kif Xygeni Jipprevjeni allintext:login tip ta' fajl: log Inċidenti

Il-problema mhix il-Google dork. Il-problema hija l-espożizzjoni. Għalhekk, il-prevenzjoni trid isseħħ qabel l-indiċjar.

7.1 Sejbien ta' Sigrieti f'Logs u Artefatti

Skenns Xygeni:

  • Reġistri tal-applikazzjoni
  • CI/CD traċċi tax-xogħol
  • Ibni artefatti
  • Saffi tad-Docker
  • Outputs serjalizzati

Jekk jidhru kredenzjali, tokens, jew valuri sensittivi f' .log fajls, Xygeni jimmarkahom immedjatament.

7.2 CI/CD Guardrails Dik l-Espożizzjoni tal-Blokk

Minflok ma tiddependi fuq reviżjonijiet manwali, Xygeni tinforza s-sigurtà fil- pipeline livell

Dan:

  • Ifalli l-bini meta jidhru sigrieti fil-logs
  • Jimblokka l-pubblikazzjoni tal-artefatti
  • Jipprevjeni l-esponiment aċċidentali tal-pubbliku
  • Iwaqqaf l-għaqdiet mhux sikuri qabel ma jilħaq il-main

Jekk xogħol tas-CI jistampa token, il- pipeline tfalli

L-ebda indiċjar.
L-ebda espożizzjoni.
L-ebda inċident.

7.3 Protezzjoni Shift-Left Qabel Ma Jarah Google

Iż-żmien huwa importanti.

Minflok ma tirreaġixxi għal:

Xygeni jwaqqaf il-kwistjoni:

  • At commit ħin
  • Matul pull request validazzjoni
  • Matul pipeline eżekuzzjoni
  • Qabel il-pubblikazzjoni tal-artefatt

Jekk il-log qatt ma jsir pubbliku, Google qatt ma jindiċizzah.

Konklużjoni Finali: Jekk Google Jista' Jindiċjaha, l-Attakkanti Diġà Għamluha

Il-logs mhumiex ta' ħsara. Fil-fatt, rarament ikunu temporanji. B'mod awtomatiku, mhumiex privati. Għalhekk, kull fajl tal-log għandu jiġi ttrattat bħala assi rilevanti għas-sigurtà, mhux biss output ta' debugging.

Jekk dejta sensittiva tasal .log fajl u jsir aċċessibbli għall-pubbliku, immedjatament tinbidel f'wiċċ ta' attakk. Barra minn hekk, ladarba tiġi indiċjata minn magna tat-tiftix, l-espożizzjoni tiżdied lil hinn mill-kontroll tiegħek.

Is-soluzzjoni mhix li twaqqaf il-logging. Pjuttost, hija li tirreġistra b'mod responsabbli u tinforza kontrolli stretti madwar il-ħażna u d-distribuzzjoni. Fi kliem ieħor, is-sigurtà trid testendi lil hinn mill-applikazzjoni nnifisha u fis-saff tal-osservabbiltà.

Minflok:

  • Waqqaf ir-reġistrazzjoni tas-sigrieti
  • Illokkja l-ħażna tal-log
  • Jiġu infurzati pipeline guardrails
  • Awtomatizza l-iskoperta u l-infurzar tal-politika

Fl-aħħarnett, il-prevenzjoni hija dwar iż-żmien. Għax ladarba allintext:login tip ta' fajl:log jirritorna d-dominju tiegħek, l-inċident diġà beda.

sca-tools-software-composition-analysis-tools
Prijoritizza, irranġa, u assigura r-riskji tas-softwer tiegħek
Ikseb il-Kont B'Xejn tiegħek.
Mhix meħtieġa karta ta 'kreditu.

Assigura l-Iżvilupp u l-Kunsinna tas-Softwer tiegħek

bis-Suite tal-Prodotti Xygeni