allintextlogin فائل ٽائيپ لاگ

آل انٽيڪسٽ:login فائل ٽائپ: لاگ - ڪيئن ظاهر ٿيل لاگ سندون ليڪ ڪن ٿا

سرچ انجن مواد کي انڊيڪس ڪرڻ لاءِ ٺاهيا ويا هئا. جڏهن ته، حملي آور انهن کي توهان جي غلطين کي انڊيڪس ڪرڻ لاءِ استعمال ڪندا آهن. سوال آل انٽيڪسٽ:login فائل جو قسم: لاگ شايد بي ضرر نظر اچي. حقيقت ۾، اهو ظاهر ٿيل لاگ فائلن کي ڳولڻ جو هڪ آسان طريقو آهي جنهن ۾ تصديق جي وهڪري، سندون، ٽوڪن، ۽ اندروني انفراسٽرڪچر ڊيٽا شامل آهن.

جيڪڏهن گوگل اهي لاگ ڏسي سگهي ٿو، ته حملي آور به ڏسي سگهن ٿا. هڪ ڀيرو انڊيڪس ٿيڻ کان پوءِ، ظاهر ٿيڻ ناگزير ٿي ويندو آهي. ان کان علاوه، جڏهن سندون عوامي طور تي رسائي لائق فائل ۾ ظاهر ٿين ٿيون، ته ڀڃڪڙي اڳ ۾ ئي حرڪت ۾ آهي.

1. ڇو allintext:login فائل ٽائپ: لاگ ڏسڻ کان وڌيڪ خطرناڪ آهي.

گوگل ڊارڪ هڪ سرچ ڪوئري آهي جيڪا سرچ انجن پاران انڊيڪس ڪيل حساس يا غلط ترتيب ڏنل مواد کي ڳولڻ لاءِ ترقي يافته آپريٽرن کي استعمال ڪري ٿي. اهو گوگل جو استحصال نٿو ڪري. ان جي بدران، اهو توهان جي نمائش جو استحصال ڪري ٿو.

هي سوال ٻن آپريٽرن کي گڏ ڪري ٿو:

  • آل انٽيڪسٽ: اهي صفحا واپس ڪري ٿو جتي سڀئي اصطلاح باڊي ٽيڪسٽ ۾ ظاهر ٿين ٿا.
  • فائل جو قسم: لاگ نتيجن کي محدود ڪري ٿو .log فائلون

تنهن ڪري

مطلب: "مون کي اهي لاگ فائلون ڏيکاريو جن ۾ لفظ شامل هجي. login. "

پهرين نظر ۾، اهو معمولي لڳي ٿو. جڏهن ته، عملي طور تي، اهو اڪثر واپس اچي ٿو:

  • عوامي طور تي ظاهر ڪيل ويب سرور لاگز
  • CI/CD لاگ کي آرٽيفيڪٽ طور اپ لوڊ ڪيو ويو
  • غلطي سان لاگز ڊيبگ ڪريو commitذخيرن ڏانهن موڪليو ويو
  • سادي متن جي سند سان ايپليڪيشن لاگ

هي ڪو سرچ انجن بگ ناهي. ان جي بدران، اهو هڪ ڊيٽا جي نمائش جي ڪمزوري غلط ترتيب جي ڪري. گوگل صرف ان کي انڊيڪس ڪيو جيڪو عوامي طور تي رسائي لائق هو.

2. حملو ڪندڙ اصل ۾ ظاهر ٿيل لاگ فائلن ۾ ڇا ڳوليندا آهن

جڏهن حملو ڪندڙ ڊوڙندا آهن آل انٽيڪسٽ:login فائل جو قسم: لاگ، اهي بي ترتيب برائوزنگ نه ڪري رهيا آهن. اهي تصديق جي نشانن جي ڳولا ۾ آهن.

2.1 سادي متن جون سندون

لاگ ۾ اڪثر داخلائون شامل هونديون آهن جهڙوڪ:

or

يا اڃا به SMTP سندون:

لاگنگ تصديق پيل لوڊ پيداوار جي سندون ليڪ ڪرڻ جي تيز ترين طريقن مان هڪ آهي. نتيجي طور، هڪ واحد ظاهر ٿيل لاگ فائل توهان جي پوري رسائي ڪنٽرول ماڊل کي رد ڪري سگهي ٿي.

2.2 سيشن ٽوڪن ۽ JWTs

جيتوڻيڪ جڏهن پاسورڊ لاگ ٿيل نه هوندا آهن، ٽوڪن اڪثر هوندا آهن.

مثال طور:

هڪ صحيح JWT يا سيشن ڪوڪي اندر .log فائل کي فعال ڪري سگھي ٿو:

  • سيشن اغوا
  • استحقاق واڌارو
  • اندروني نظامن ۾ پاسي واري حرڪت

ٻين لفظن ۾، لاگ ۾ ٽوڪن ڊيبگنگ آئوٽ پُٽ کي تصديق بائي پاس ویکٹر ۾ تبديل ڪن ٿا.

2.3 CI/CD آرٽيڪل

تعمير ٿيل لاگ خاص طور تي خطرناڪ آهن. حقيقت ۾، CI/CD سسٽم اڪثر ڪري تعمير جي مرحلن دوران ماحولياتي متغيرن کي پرنٽ ڪندا آهن.

حملو ڪندڙ اڪثر دريافت ڪندا آهن:

جنهن ۾ لائينون شامل آهن جهڙوڪ:

If CI/CD شيون عوامي آهن، پوءِ راز عوامي آهن. گوگل ڊارڪ صرف دريافت کي تيز ڪري ٿو.

2.4 ڪلائوڊ ۽ انفراسٽرڪچر ڊيٽا

ظاهر ٿيل لاگ اڪثر ظاهر ڪن ٿا:

  • AWS رسائي ڪيز
  • ايزور اسٽوريج ڪنيڪشن اسٽرنگز
  • اندروني سروس URLs
  • ڊيٽابيس سندون
  • ريڊس اينڊ پوائنٽس

جيتوڻيڪ سندون بعد ۾ گھمايون وڃن، حملي آور وٽ هاڻي آهي:

  • انفراسٽرڪچر ميپنگ
  • نامناسب ڪنوينشن
  • مستقبل جي حملن لاءِ ٽارگيٽ انٽيليجنس

تنهن ڪري، ظاهر ٿيل لاگ رسائي ۽ جاسوسي ٻئي فراهم ڪن ٿا.

3. اهي لاگ پهرين جاءِ تي ڪيئن عوامي ٿين ٿا

لاگ گوگل ۾ جادوئي طور تي ظاهر نه ٿيندا آهن. اهي انڊيڪس ٿي ويندا آهن ڇاڪاڻ ته اهي عوامي طور تي پهچ وارا هئا.

3.1 غلط ترتيب ڏنل ويب سرورز

عام نمونن ۾ شامل آهن:

  • /logs/ تصديق کان سواءِ رسائي لائق ڊائريڪٽريون
  • ڊاريڪٽري لسٽنگ فعال ڪئي وئي
  • Nginx يا Apache خام خدمت ڪري رهيو آهي .log فائلون

جيڪڏهن هڪ لاگ HTTP ذريعي پهچ لائق آهي، ته اهو انڊيڪس لائق آهي.

3.2 CI/CD مصنوعي نمائش

عام غلطيون:

  • عوامي آثار فعال ڪيا ويا آهن GitHub عمل
  • S3 بڪيٽ کولڻ لاءِ لاگز اپ لوڊ ڪيا ويا.
  • Pipeline تصديق کان سواءِ رسائي لائق نشان

A pipeline جيڪو لاگن کي عوامي بالٽي ۾ محفوظ ڪري ٿو، اهو مؤثر طريقي سان پنهنجا راز شايع ڪري ٿو.

3.3 پيداوار ۾ ڊيبگ موڊ

فريم ورڪ ڊفالٽ خطرناڪ ٿي سگهن ٿا:

اضافي طور تي، گهڻي درخواست لاگنگ پرنٽ ڪري سگھي ٿي:

  • سردارن
  • ٽوڪن
  • مڪمل درخواست ادارا

پيداوار ۾ ڊيبگ لاگنگ توهان جي ايپليڪيشن کي هڪ سند برآمد ڪندڙ ۾ تبديل ڪري ٿي.

3.4 ڊڪر ۽ ڪنٽينر لاگز

ڪنٽينرائزڊ ماحول نوان نمائشي رستا متعارف ڪرائين ٿا:

  • لاگ شيئر ٿيل جلدن ۾ لڳل آهن
  • سائڊ ڪارز غير محفوظ اينڊ پوائنٽس ڏانهن لاگ برآمد ڪري رهيون آهن
  • لاگ ان dashboardعوامي رسائي سان

جيڪڏهن ڪنٽينر لاگز HTTP يا اوپن اسٽوريج ذريعي ظاهر ٿين ٿا، ته اهي ڳولا لائق آهن. آخرڪار، انهن کي انڊيڪس ڪيو ويندو آهي.

4. حقيقي حملي جو وهڪرو: ڊورڪ کان بريچ تائين

هڪ عام حملي جي زنجير هن طرح نظر اچي ٿي:

  • حملو ڪندڙ ڊوڙي ٿو:

  • ظاهر ڪيل ڳولا .log فائيل
  • اقتباس:
    • JWT ٽوڪن
    • بنيادي تصديق جو هيڊر
    • ڊيٽابيس ڪنيڪشن اسٽرنگ
  • جي خلاف تصديق جي ڪوشش ڪري ٿو:

    • API اينڊ پوائنٽس
    • ايڊمن پينلز
    • اندروني خدمتون

جيڪڏهن تصديق ڪامياب ٿئي ٿي، ته حملو ڪندڙ ڪري سگهي ٿو:

  • مراعات وڌايو
  • پاسي کان منتقل ڪريو
  • پھچ CI/CD
  • سپلائي چين کي ٽوڙيو

ڳولا جي سوال جي شروعات ۾ ڇا ٿيو:

  • سيشن اغوا
  • اندروني سند ڀرڻ
  • Pipeline قبضو ڪرڻ
  • مصنوعي زهر ڏيڻ

سڀ هڪ عوامي طور تي انڊيڪس ٿيل لاگ فائل مان.

5. ڇو "تمام گهڻو" لاگنگ هڪ AppSec مسئلو آهي

لاگنگ غير جانبدار نه آهي. ان جي بدران، اهو هڪ پيدا ڪري ٿو ثانوي ڊيٽا اسٽور.

جيڪڏهن توهان حساس ڊيٽا لاگ ڪندا آهيو، ته توهان مؤثر طريقي سان پنهنجي رازن جي ٻي ڪاپي ٺاهيندا آهيو.

جڏهن ته، لاگ اڪثر ڪري خطري جي ماڊلنگ مان خارج ڪيا ويندا آهن. STRIDE جي تحت، هي واضح طور تي نقشو ٺاهي ٿو:

معلومات ظاهر ڪرڻ

تنهن ڪري، محفوظ SDLC طريقن کي لاگن کي هن طرح سمجهڻ گهرجي:

  • سيڪيورٽي سان لاڳاپيل شيون
  • حساس اثاثا
  • انفراسٽرڪچر جا حصا جن کي تحفظ جي ضرورت آهي

جيڪڏهن توهان جو خطرو ماڊل لاگ کي نظرانداز ڪري ٿو، ته اهو نامڪمل آهي.

6. لاگ فائلن ۾ سند جي لڪيج کي ڪيئن روڪيو وڃي

6.1 رازن کي لاگ ڪرڻ بند ڪريو

ڪڏهن به لاگ ان نه ڪريو:

  • پاسورڊ
  • ٽوڪن
  • API ڪنجيون
  • سيشن آئي ڊيز
  • اختيار ڏيڻ جا هيڊر

جيتوڻيڪ ڊيبگ موڊ ۾.

جڏهن به ممڪن هجي، خودڪار ريڊيشن لاڳو ڪريو.

6.2 منظم ۽ محفوظ لاگنگ

ماسڪنگ ۽ فلٽرنگ سان گڏ منظم لاگنگ استعمال ڪريو.

مثال (Node.js):

مثال (پائٿون):

اهم اصول سادو آهي: راز ڪڏهن به ڪاٺ جي سنڪ تائين نه پهچڻ گهرجن.

6.3 لاڪ ڊائون لاگ اسٽوريج

سيڪيورٽي ڪنٽرول ۾ شامل هجڻ گهرجي:

  • ڊاريڪٽري لسٽنگ کي بند ڪريو
  • جي حفاظت /logs/ تصديق سان گڏ رستا
  • بڪليٽ تائين رسائي کي محدود ڪريو
  • برقرار رکڻ جون پاليسيون لاڳو ڪريو
  • آرام تي لاگ ان کي انڪرپٽ ڪريو

لاگ ڪڏهن به HTTP ذريعي عوامي طور تي پهچ لائق نه هجڻ گهرجن.

6.4 CI/CD Guardrails

دستي جائزو ڪافي نه آهن. ان جي بدران، خودڪار ڪنٽرول لاڳو ڪريو:

  • آرٽيڪل جي اشاعت کان اڳ لاگن جي ڳجهي اسڪيننگ
  • جيڪڏهن ٽوڪن مليا ته ناڪامي ٿيندي آهي.
  • سندون تي مشتمل آرٽيڪل اپلوڊز کي روڪيو
  • آرٽيفيڪٽس لاءِ هيش جي تصديق

CI/CD انڊيڪسنگ ٿيڻ کان اڳ نمائش کي بلاڪ ڪرڻ گهرجي.

7. زائيگيني آل ان ٽيڪسٽ کي ڪيئن روڪي ٿو:login فائل ٽائپ: لاگ واقعا

مسئلو گوگل ڊارڪ جو ناهي. مسئلو نمائش جو آهي. تنهن ڪري، انڊيڪسنگ کان اڳ روڪٿام ٿيڻ گهرجي.

7.1 لاگ ۽ آرٽيفيڪٽس ۾ ڳجهي ڳولا

زائيگيني اسڪين:

  • ايپليڪيشن لاگز
  • CI/CD نوڪري جا نشان
  • مصنوعي شيون ٺاهيو
  • ڊوڪر پرتون
  • سيريل ٿيل آئوٽ پُٽ

جيڪڏهن سندون، ٽوڪن، يا حساس قدر ظاهر ٿين ٿا .log فائلون، زائيگيني انهن کي فوري طور تي نشان لڳائي ٿو.

7.2 CI/CD Guardrails اهو بلاڪ ايڪسپوزر

دستي جائزي تي ڀروسو ڪرڻ بدران، زائيگيني سيڪيورٽي لاڳو ڪري ٿو pipeline سطح

هي:

  • جڏهن راز لاگ ۾ ظاهر ٿين ٿا ته تعمير ناڪام ٿئي ٿو
  • بلاڪ آرٽيفيڪٽ پبليڪيشن
  • حادثاتي عوامي نمائش کي روڪي ٿو
  • مکيه تائين پهچڻ کان اڳ غير محفوظ ضم کي روڪي ٿو.

جيڪڏهن ڪو CI نوڪري هڪ ٽوڪن پرنٽ ڪري ٿو، ته pipeline ناڪام ٿيو.

ڪابه انڊيڪسنگ ناهي.
ڪابه نمائش ناهي.
ڪو به واقعو ناهي.

7.3 گوگل جي ڏسڻ کان اڳ شفٽ-کاٻي تحفظ

وقت اهم آهي.

جواب ڏيڻ بدران:

زائيگيني مسئلو روڪي ٿو:

  • At commit وقت
  • ايڏي pull request تصدق
  • ايڏي pipeline اعدام
  • آرٽيڪل جي اشاعت کان اڳ

جيڪڏهن لاگ ڪڏهن به عوامي نه ٿيندو، گوگل ڪڏهن به ان کي انڊيڪس نه ڪندو.

آخري رستو: جيڪڏهن گوگل ان کي انڊيڪس ڪري سگهي ٿو، حملو ڪندڙ اڳ ۾ ئي ڪري چڪا آهن

لاگ بي ضرر نه آهن. حقيقت ۾، اهي گهٽ ۾ گهٽ عارضي آهن. ڊفالٽ طور، اهي خانگي نه آهن. تنهن ڪري، هر لاگ فائل کي سيڪيورٽي سان لاڳاپيل اثاثو سمجهيو وڃي، صرف ڊيبگنگ آئوٽ پُٽ نه.

جيڪڏهن حساس ڊيٽا هڪ تائين پهچي ٿو .log فائل ڪيو وڃي ۽ عوامي طور تي رسائي لائق ٿي وڃي، اهو فوري طور تي حملي جي مٿاڇري ۾ تبديل ٿي ويندو آهي. وڌيڪ، هڪ ڀيرو سرچ انجن پاران انڊيڪس ڪيو ويو، نمائش توهان جي ڪنٽرول کان ٻاهر ٿي ويندي آهي.

حل لاگنگ کي روڪڻ نه آهي. بلڪه، اهو ذميواري سان لاگ ڪرڻ ۽ اسٽوريج ۽ ورڇ جي چوڌاري سخت ڪنٽرول لاڳو ڪرڻ آهي. ٻين لفظن ۾، سيڪيورٽي کي ايپليڪيشن کان ٻاهر ۽ مشاهدي جي پرت تائين وڌائڻ گهرجي.

بدران:

  • راز کولڻ بند ڪريو
  • لاگ اسٽوريج کي بند ڪريو
  • نافذ ڪرڻ pipeline guardrails
  • خودڪار ڳولا ۽ پاليسي لاڳو ڪرڻ

آخرڪار, روڪٿام وقت بابت آهي. ڇاڪاڻ ته هڪ ڀيرو آل انٽيڪسٽ:login فائل جو قسم: لاگ توهان جو ڊومين واپس ڪري ٿو، واقعو اڳ ۾ ئي شروع ٿي چڪو آهي.

اسڪا-ٽولز-سافٽ ويئر-ڪمپوزيشن-تجزيو-ٽولز
پنهنجي سافٽ ويئر خطرن کي ترجيح ڏيو، درست ڪريو، ۽ محفوظ ڪريو
پنهنجو مفت اڪائونٽ حاصل ڪريو.
ڪنهن به ڪريڊٽ ڪارڊ جي ضرورت نه آهي.

پنهنجي سافٽ ويئر ڊولپمينٽ ۽ پهچائڻ کي محفوظ بڻايو

زائيگيني پراڊڪٽ سوٽ سان