අන්තර්ගතය සුචිගත කිරීම සඳහා සෙවුම් යන්ත්ර ගොඩනගා ඇත. කෙසේ වෙතත්, ප්රහාරකයින් ඒවා භාවිතා කරන්නේ ඔබේ වැරදි සුචිගත කිරීමටයි. විමසුම මුළු පාඨයම:login ගොනු වර්ගය:ලොගය හානිකර නොවන ලෙස පෙනෙන්නට පුළුවන. යථාර්ථයේ දී, සත්යාපන ප්රවාහ, අක්තපත්ර, ටෝකන සහ අභ්යන්තර යටිතල පහසුකම් දත්ත අඩංගු නිරාවරණය වූ ලොග් ගොනු සොයා ගැනීමට ඇති සරලම ක්රමවලින් එකකි.
ගූගල්ට එම ලොග් දැකිය හැකි නම්, ප්රහාරකයින්ටද එය දැකිය හැකිය. සුචිගත කළ පසු, නිරාවරණය නොවැළැක්විය හැකිය. එපමණක් නොව, ප්රසිද්ධියේ ප්රවේශ විය හැකි ගොනුවක අක්තපත්ර දිස්වන විට, උල්ලංඝනය දැනටමත් ක්රියාත්මක වේ.
1. ඇයි allintext:login filetype:log පෙනෙනවාට වඩා භයානකයි
ගූගල් ඩෝර්ක් යනු සෙවුම් යන්ත්ර මගින් සුචිගත කරන ලද සංවේදී හෝ වැරදි ලෙස වින්යාස කර ඇති අන්තර්ගතයන් සොයා ගැනීමට උසස් ක්රියාකරුවන් භාවිතා කරන සෙවුම් විමසුමකි. එය ගූගල් සූරාකන්නේ නැත. ඒ වෙනුවට, එය ඔබගේ නිරාවරණය සූරාකයි.
මෙම විමසුම ක්රියාකරුවන් දෙදෙනෙකු ඒකාබද්ධ කරයි:
- මුළු පාඨයම: ශරීර පෙළෙහි සියලුම පද දිස්වන පිටු ආපසු ලබා දෙයි.
- ගොනු වර්ගය:ලොගය ප්රතිඵල සීමා කරයි
.logගොනු
එබැවින්:
අර්ථය: "වචනය අඩංගු ලොග් ගොනු මට පෙන්වන්න. login. "
මුලින්ම බැලූ බැල්මට එය සුළු දෙයක් ලෙස පෙනේ. කෙසේ වෙතත්, ප්රායෝගිකව, එය බොහෝ විට නැවත පැමිණෙන්නේ:
- ප්රසිද්ධියේ නිරාවරණය වූ වෙබ් සේවාදායක ලොග්
- CI/CD කෞතුක වස්තු ලෙස උඩුගත කරන ලද ලොග
- අහම්බෙන් ලොග් නිදොස් කරන්න commitගබඩාවලට යවන ලදී
- සරල පෙළ අක්තපත්ර සහිත යෙදුම් ලොග
මෙය සෙවුම් යන්ත්ර දෝෂයක් නොවේ. ඒ වෙනුවට, එය දත්ත නිරාවරණ අවදානම වැරදි වින්යාසයක් නිසා ඇති විය. ගූගල් හුදෙක් ප්රසිද්ධියේ ප්රවේශ විය හැකි දේ සුචිගත කළේය.
2. නිරාවරණය වූ ලොග් ගොනු වල ප්රහාරකයින් සැබවින්ම සොයා ගන්නේ කුමක්ද?
ප්රහාරකයින් දුවන විට මුළු පාඨයම:login ගොනු වර්ගය:ලොගය, ඔවුන් අහඹු ලෙස බ්රවුස් කරන්නේ නැහැ. ඔවුන් සත්යාපන සලකුණු සොයමින් සිටිනවා.
2.1 සරල පෙළ අක්තපත්ර
ලොග් වල බොහෝ විට මෙවැනි ඇතුළත් කිරීම් අඩංගු වේ:
or
නැතහොත් SMTP අක්තපත්ර පවා:
නිෂ්පාදන අක්තපත්ර කාන්දු වීමට ඇති වේගවත්ම ක්රමවලින් එකක් වන්නේ සත්යාපන ගෙවීම් ලොග් කිරීමයි. එහි ප්රතිඵලයක් වශයෙන්, නිරාවරණය වූ තනි ලොග් ගොනුවක් ඔබගේ සම්පූර්ණ ප්රවේශ පාලන ආකෘතිය අවලංගු කළ හැකිය.
2.2 සැසි ටෝකන සහ JWT
මුරපද ලොග් වී නොමැති විට පවා, ටෝකන බොහෝ විට එසේ වේ.
උදාහරණයක් වශයෙන්:
වලංගු JWT හෝ සැසි කුකියක් ඇතුළත .log ගොනුව සක්රීය කළ හැක:
- සැසි පැහැර ගැනීම
- වරප්රසාද වැඩි කිරීම
- අභ්යන්තර පද්ධති හරහා පාර්ශ්වීය චලනය
වෙනත් වචන වලින් කිවහොත්, ලොග් වල ඇති ටෝකන මඟින් නිදොස් කිරීමේ ප්රතිදානය සත්යාපන බයිපාස් දෛශිකයක් බවට පත් කරයි.
2.3 CI/CD කෞතුක වස්තු
ඉදිකිරීම් ලොග් විශේෂයෙන් භයානකයි. ඇත්ත වශයෙන්ම, CI/CD පද්ධති බොහෝ විට ගොඩනැගීමේ පියවර වලදී පරිසර විචල්යයන් මුද්රණය කරයි.
ප්රහාරකයින් බොහෝ විට සොයා ගන්නේ:
- GitHub ක්රියා ලොග
- GitLab රැකියා සලකුණු
- ජෙන්කින්ස් කොන්සෝල ප්රතිදාන
වැනි රේඛා අඩංගු වේ:
If CI/CD කෞතුක වස්තු ප්රසිද්ධයි, එවිට රහස් ප්රසිද්ධයි. ගූගල් ඩෝක් හුදෙක් සොයාගැනීම් වේගවත් කරයි.
2.4 වලාකුළු සහ යටිතල පහසුකම් දත්ත
නිරාවරණය වූ ලොග් බොහෝ විට හෙළි කරන්නේ:
- AWS ප්රවේශ යතුරු
- Azure ගබඩා සම්බන්ධතා නූල්
- අභ්යන්තර සේවා URL
- දත්ත සමුදා අක්තපත්ර
- රෙඩිස් අන්ත ලක්ෂ්ය
අක්තපත්ර පසුව භ්රමණය කළත්, ප්රහාරකයා දැන් සතු වන්නේ:
- යටිතල පහසුකම් සිතියම්ගත කිරීම
- සම්මුතීන් නම් කිරීම
- අනාගත ප්රහාර සඳහා බුද්ධි තොරතුරු ඉලක්ක කරන්න
එමනිසා, නිරාවරණය වූ ලොග ප්රවේශය සහ ඔත්තු බැලීම යන දෙකම සපයයි.
3. මෙම ලොග් මුලින්ම ප්රසිද්ධියට පත්වන ආකාරය
ලොග් Google හි ඉන්ද්රජාලිකව දිස් නොවේ. ඒවා ප්රසිද්ධියේ ළඟා විය හැකි බැවින් ඒවා සුචිගත වේ.
3.1 වැරදි ලෙස වින්යාස කර ඇති වෙබ් සේවාදායක
පොදු රටා අතරට:
/logs/සත්යාපනයකින් තොරව ප්රවේශ විය හැකි නාමාවලි- නාමාවලි ලැයිස්තුගත කිරීම සක්රීය කර ඇත
- අමුවෙන් සේවය කරන Nginx හෝ Apache
.logගොනු
HTTP හරහා ලොගයක් වෙත ළඟා විය හැකි නම්, එය සුචිගත කළ හැකිය.
3.2 CI/CD කෞතුක වස්තු නිරාවරණය
සාමාන්ය වැරදි:
- පොදු කෞතුක වස්තු සක්රීය කර ඇත ගිට්හබ් ක්රියා
- විවෘත S3 බකට් වලට ලොග් උඩුගත කරන ලදී
- Pipeline සත්යාපනයකින් තොරව ප්රවේශ විය හැකි හෝඩුවාවන්
A pipeline පොදු බාල්දියක ලී කොට ගබඩා කරන සමාගම එහි රහස් ඵලදායී ලෙස ප්රකාශයට පත් කරයි.
3.3 නිෂ්පාදනයේදී නිදොස් කිරීමේ මාදිලිය
රාමු පෙරනිමි අනතුරුදායක විය හැකිය:
අතිරේකව, අධික ඉල්ලීම් ලොග් වීම මුද්රණය කළ හැකිය:
- ශීර්ෂක
- කාර්යභාරය අගයනු
- සම්පූර්ණ ඉල්ලීම් ආයතන
නිෂ්පාදනයේදී දෝශ නිරාකරණ ලොග් වීම ඔබගේ යෙදුම අක්තපත්ර අපනයනකරුවෙකු බවට පරිවර්තනය කරයි.
3.4 ඩොකර් සහ බහාලුම් ලොග්
බහාලුම්ගත පරිසරයන් නව නිරාවරණ මාර්ග හඳුන්වා දෙයි:
- බෙදාගත් වෙළුම් වලට සවි කළ ලොග
- අනාරක්ෂිත අන්ත ලක්ෂ්ය වෙත ලොග් අපනයනය කරන පැති කාර්
- ලඝු dashboardපොදු ප්රවේශය සහිතයි
බහාලුම් ලොග් HTTP හෝ විවෘත ගබඩාව හරහා නිරාවරණය වුවහොත්, ඒවා සෙවිය හැකිය. අවසානයේදී, ඒවා සුචිගත කරනු ලැබේ.
4. යථාර්ථවාදී ප්රහාර ප්රවාහය: ඩෝර්ක් සිට බ්රීච් දක්වා
සාමාන්ය ප්රහාරක දාමයක් මේ වගේ ය:
ප්රහාරකයා ධාවනය කරයි:
- නිරාවරණය වූ සොයාගැනීම්
.logගොනුව - උපුටා ගැනීම්:
- JWT ටෝකනය
- මූලික සත්යාපන ශීර්ෂකය
- දත්ත සමුදා සම්බන්ධතා නූල
සත්යාපනයට එරෙහිව උත්සාහ කරන්නේ:
- API අන්ත ලක්ෂ්ය
- පරිපාලක පැනල
- අභ්යන්තර සේවා
සත්යාපනය සාර්ථක වුවහොත්, ප්රහාරකයාට:
- වරප්රසාද වැඩි කරන්න
- පාර්ශ්වීයව චලනය කරන්න
- ප්රවේශ CI/CD
- සැපයුම් දාමය සම්මුතියකට පත් කරන්න
සෙවුම් විමසුමක් ලෙස ආරම්භ වූ දෙය:
- සැසි පැහැර ගැනීම
- අභ්යන්තර අක්තපත්ර පිරවීම
- Pipeline අත්පත් කර ගැනීම
- කෞතුක වස්තු විෂ වීම
සියල්ල ප්රසිද්ධියේ සුචිගත කරන ලද ලොග් ගොනුවකින්.
5. "ඕනෑවට වඩා" ලොග් වීම AppSec ගැටලුවක් වන්නේ ඇයි?
ලොග් කිරීම උදාසීන නොවේ. ඒ වෙනුවට, එය නිර්මාණය කරන්නේ ද්විතියික දත්ත ගබඩාව.
ඔබ සංවේදී දත්ත ලොග් කළහොත්, ඔබ ඵලදායී ලෙස ඔබේ රහස්වල දෙවන පිටපතක් නිර්මාණය කරයි.
කෙසේ වෙතත්, ලොග් බොහෝ විට තර්ජන ආකෘති නිර්මාණයෙන් බැහැර කරනු ලැබේ. STRIDE යටතේ, මෙය පැහැදිලිව සිතියම්ගත කරන්නේ:
තොරතුරු අනාවරණය කිරීම
එබැවින්, ආරක්ෂිතයි SDLC පරිචයන් ලොග් පහත පරිදි සැලකිය යුතුය:
- ආරක්ෂාවට අදාළ කෞතුක වස්තු
- සංවේදී වත්කම්
- ආරක්ෂාව අවශ්ය යටිතල පහසුකම් සංරචක
ඔබගේ තර්ජන ආකෘතිය ලොග් නොසලකා හරින්නේ නම්, එය අසම්පූර්ණයි.
6. ලොග් ගොනු වල අක්තපත්ර කාන්දු වීම වළක්වා ගන්නේ කෙසේද?
6.1 රහස් ලොග් කිරීම නවත්වන්න
කිසි විටෙකත් ලොග් නොවන්න:
- මුරපදය
- කාර්යභාරය අගයනු
- API යතුරු
- සැසි හැඳුනුම්පත්
- අවසර ශීර්ෂ
නිදොස් කිරීමේ මාදිලියේදී පවා.
හැකි සෑම විටම, ස්වයංක්රීය සංස්කරණ ක්රියාත්මක කරන්න.
6.2 ව්යුහගත සහ ආරක්ෂිත ලොග් කිරීම
ආවරණ සහ පෙරහන් සමඟ ව්යුහගත ලොග් කිරීම භාවිතා කරන්න.
උදාහරණය (Node.js):
උදාහරණය (පයිතන්):
ප්රධාන මූලධර්මය සරලයි: රහස් කිසි විටෙකත් ලොග් බේසමට ළඟා නොවිය යුතුය.
6.3 ලොග් ගබඩාව අගුළු දැමීම
ආරක්ෂක පාලනයන්ට ඇතුළත් විය යුත්තේ:
- නාමාවලි ලැයිස්තුගත කිරීම අක්රීය කරන්න
- ආරක්ෂා
/logs/සත්යාපනය සහිත මාර්ග - බාල්දි ප්රවේශය සීමා කරන්න
- රඳවා ගැනීමේ ප්රතිපත්ති යොදන්න
- විවේකයේදී ලොග සංකේතනය කරන්න
ලොග් කිසි විටෙකත් HTTP හරහා ප්රසිද්ධියේ ළඟා විය නොහැකි විය යුතුය.
6.4 CI/CD Guardrails
අතින් සමාලෝචන ප්රමාණවත් නොවේ. ඒ වෙනුවට, ස්වයංක්රීය පාලනයන් ක්රියාත්මක කරන්න:
- කෞතුක වස්තු ප්රකාශනයට පෙර ලොග් රහසිගතව පරිලෝකනය කිරීම
- ටෝකන අනාවරණය වුවහොත් අසාර්ථක ගොඩනැගීම්
- අක්තපත්ර අඩංගු කෞතුක වස්තු උඩුගත කිරීම් වළක්වන්න
- කෞතුක වස්තු සඳහා හැෂ් වලංගුකරණය
CI/CD සුචිගත කිරීම සිදුවීමට පෙර නිරාවරණය අවහිර කළ යුතුය.
7. Xygeni allintext වළක්වන ආකාරය:login ගොනු වර්ගය: ලොග් සිදුවීම්
ගැටලුව ගූගල් ඩොර්ක් නොවේ. ගැටලුව නිරාවරණය වීමයි. එබැවින්, සුචිගත කිරීමට පෙර වැළැක්වීම සිදුවිය යුතුය.
7.1 ලොග් සහ කෞතුක වස්තු වල රහස් අනාවරණය
සයිජෙනි ස්කෑන්:
- යෙදුම් ලඝු-සටහන්
- CI/CD රැකියා සලකුණු
- කෞතුක වස්තු සාදන්න
- ඩොකර් ස්ථර
- අනුක්රමික ප්රතිදාන
අක්තපත්ර, ටෝකන හෝ සංවේදී අගයන් දිස්වන්නේ නම් .log ගොනු, Xygeni ඒවා වහාම සලකුණු කරයි.
7.2 CI/CD Guardrails ඒ බ්ලොක් නිරාවරණය
අතින් සමාලෝචන මත විශ්වාසය තැබීම වෙනුවට, සයිජෙනි විසින් ආරක්ෂාව තහවුරු කරයි pipeline මට්ටමින්:
මේ:
- ලොග් වල රහස් දිස්වන විට අසාර්ථකත්වයන් ගොඩනැගේ.
- කෞතුක වස්තු ප්රකාශනය අවහිර කරයි
- අහම්බෙන් මහජනයාට නිරාවරණය වීම වළක්වයි
- ප්රධාන ස්ථානයට ළඟා වීමට පෙර අනාරක්ෂිත ඒකාබද්ධ කිරීම් නවත්වයි.
CI රැකියාවක් ටෝකනයක් මුද්රණය කරන්නේ නම්, pipeline අසමත් වේ.
සුචිගත කිරීමක් නැත.
නිරාවරණයක් නැත.
කිසිම සිද්ධියක් නැහැ.
7.3 Google දැකීමට පෙර වම්-මාරුවෙන් මාරුවීමේ ආරක්ෂාව
කාලය වැදගත්.
ප්රතිචාර දැක්වීම වෙනුවට:
සයිජෙනි ගැටලුව නවත්වයි:
- At commit කාලය
- තුළ pull request වලංගු
- තුළ pipeline ක්රියාත්මක වීම
- කෞතුක වස්තුව ප්රකාශනයට පෙර
ලොගය කිසි විටෙකත් ප්රසිද්ධියට පත් නොවන්නේ නම්, ගූගල් කිසි විටෙකත් එය සුචිගත නොකරයි.
අවසාන නිගමනය: ගූගල්ට එය සුචිගත කළ හැකි නම්, ප්රහාරකයින් දැනටමත් එය කර ඇත.
ලොග් හානිකර නොවේ. ඇත්ත වශයෙන්ම, ඒවා කලාතුරකින් තාවකාලිකයි. පෙරනිමියෙන්, ඒවා පුද්ගලික නොවේ. එබැවින්, සෑම ලොග් ගොනුවක්ම නිදොස් කිරීමේ ප්රතිදානය පමණක් නොව, ආරක්ෂාවට අදාළ වත්කමක් ලෙස සැලකිය යුතුය.
සංවේදී දත්ත a වෙත ළඟා වුවහොත් .log ගොනුව ප්රසිද්ධියේ ප්රවේශ විය හැකි බවට පත් වේ, එය වහාම ප්රහාරක මතුපිටක් බවට පත්වේ. එපමණක් නොව, සෙවුම් යන්ත්රයක් මඟින් සුචිගත කළ පසු, නිරාවරණය ඔබේ පාලනයෙන් ඔබ්බට යයි.
විසඳුම ලොග් වීම නැවැත්වීම නොවේ. ඒ වෙනුවට, වගකීමෙන් ලොග් වීම සහ ගබඩා කිරීම සහ බෙදා හැරීම වටා දැඩි පාලනයන් ක්රියාත්මක කිරීමයි. වෙනත් වචන වලින් කිවහොත්, ආරක්ෂාව යෙදුමෙන් ඔබ්බට සහ නිරීක්ෂණ ස්ථරයට විහිදිය යුතුය.
වෙනුවට:
- රහස් ලොග් කිරීම නවත්වන්න
- ලොග් ගබඩාව අගුළු දමන්න
- බලාත්මක කරන්න pipeline guardrails
- ස්වයංක්රීය අනාවරණය සහ ප්රතිපත්ති බලාත්මක කිරීම
අවසානයේ, වැළැක්වීම යනු කාලය තීරණය කිරීමයි. මන්ද එක් වරක් මුළු පාඨයම:login ගොනු වර්ගය:ලොගය ඔබගේ වසම ආපසු ලබා දෙයි, සිද්ධිය දැනටමත් ආරම්භ වී ඇත.




