Vyhľadávače boli vytvorené na indexovanie obsahu. Útočníci ich však používajú na indexovanie vašich chýb. Dotaz allintext:login typ súboru:log môže vyzerať neškodne. V skutočnosti je to jeden z najjednoduchších spôsobov, ako objaviť odhalené súbory protokolov obsahujúce autentifikačné postupy, poverenia, tokeny a údaje o internej infraštruktúre.
Ak Google vidí tieto protokoly, môžu ich vidieť aj útočníci. Po indexovaní sa odhalenie stáva nevyhnutným. Navyše, keď sa prihlasovacie údaje objavia vo verejne dostupnom súbore, únik už prebieha.
1. Prečo allintext:login typ súboru:log je nebezpečnejší, ako vyzerá
Google dork je vyhľadávací dopyt, ktorý používa pokročilé operátory na vyhľadanie citlivého alebo nesprávne nakonfigurovaného obsahu indexovaného vyhľadávačmi. Nezneužíva Google. Namiesto toho zneužíva vašu viditeľnosť.
Tento dopyt kombinuje dva operátory:
- allintext: vráti stránky, kde sa všetky výrazy nachádzajú v hlavnom texte
- typ súboru:log obmedzuje výsledky na
.logsúbory
Z tohto dôvodu:
Znamená: „Zobraziť súbory denníka, ktoré obsahujú slovo login. "
Na prvý pohľad sa to zdá triviálne. V praxi sa to však často vracia:
- Verejne zverejnené protokoly webového servera
- CI/CD protokoly nahrané ako artefakty
- Omylom sa vyskytli ladiace protokoly commituložené do repozitárov
- Protokoly aplikácií s prihlasovacími údajmi v otvorenom texte
Toto nie je chyba vyhľadávača. Namiesto toho je to zraniteľnosť pri úniku údajov spôsobené nesprávnou konfiguráciou. Google jednoducho indexoval to, čo bolo verejne dostupné.
2. Čo útočníci skutočne nájdu v odhalených súboroch protokolov
Keď útočníci utekajú allintext:login typ súboru:log, neprehliadajú náhodne. Hľadajú stopy overenia.
2.1 Prihlasovacie údaje v otvorenom texte
Záznamy často obsahujú záznamy ako napríklad:
or
Alebo dokonca aj SMTP prihlasovacie údaje:
Protokolovanie overovacích údajov je jedným z najrýchlejších spôsobov úniku produkčných poverení. V dôsledku toho môže jeden odhalený súbor protokolu zneplatniť celý váš model riadenia prístupu.
2.2 Tokeny relácie a JWT
Aj keď sa heslá nezaznamenávajú, tokeny sa často zaznamenávajú.
Napríklad:
Platný súbor cookie JWT alebo relácie vo vnútri .log súbor môže povoliť:
- Únos relácie
- Zvyšovanie privilégií
- Bočný pohyb cez vnútorné systémy
Inými slovami, tokeny v protokoloch premieňajú výstup ladenia na vektor obídenia autentifikácie.
2.3 CI/CD Artefakty
Záznamy o stavbe sú obzvlášť nebezpečné. V skutočnosti CI/CD Systémy často vypisujú premenné prostredia počas krokov zostavovania.
Útočníci často objavujú:
Obsahujúce riadky ako:
If CI/CD Ak sú artefakty verejné, potom sú tajomstvá verejné. Ten blázon z Googlu jednoducho urýchľuje objavovanie.
2.4 Cloudové a infraštruktúrne dáta
Zverejnené záznamy často odhaľujú:
- Prístupové kľúče AWS
- Reťazce pripojenia úložiska Azure
- URL adresy interných služieb
- Prihlasovacie údaje k databáze
- Koncové body Redisu
Aj keď sa prihlasovacie údaje neskôr otočia, útočník teraz vlastní:
- Mapovanie infraštruktúry
- Konvencie pomenovania
- Cieľové spravodajské informácie pre budúce útoky
Preto odkryté záznamy poskytujú prístup aj prieskum.
3. Ako sa tieto záznamy vôbec stanú verejnými
Záznamy sa v Google nezobrazia magicky. Indexujú sa, pretože boli verejne dostupné.
3.1 Nesprávne nakonfigurované webové servery
Medzi bežné vzorce patria:
/logs/adresáre prístupné bez overenia- Výpis do adresára povolený
- Nginx alebo Apache poskytujúci surové dáta
.logsúbory
Ak je protokol dostupný cez HTTP, je indexovateľný.
3.2 CI/CD Expozícia artefaktov
Typické chyby:
- Verejné artefakty povolené v Akcie GitHub
- Záznamy nahrané do otvorených vedier S3
- Pipeline stopy prístupné bez overenia totožnosti
A pipeline ktorý ukladá protokoly vo verejnom vedre, efektívne zverejňuje svoje tajomstvá.
3.3 Režim ladenia v produkčnom prostredí
Predvolené hodnoty rámca môžu byť nebezpečné:
Okrem toho môže nadmerné zaznamenávanie požiadaviek vypísať:
- Záhlavie
- žetóny
- Celé telo žiadosti
Protokolovanie ladenia v produkčnom prostredí transformuje vašu aplikáciu na exportéra poverení.
3.4 Záznamy Dockeru a kontajnerov
Kontajnerové prostredia zavádzajú nové cesty expozície:
- Protokoly pripojené do zdieľaných zväzkov
- Export protokolov do nezabezpečených koncových bodov pomocou vedľajších vozidiel
- Log dashboards verejným prístupom
Ak sú protokoly kontajnerov sprístupnené prostredníctvom HTTP alebo otvoreného úložiska, sú vyhľadávateľné. Nakoniec sú indexované.
4. Realistický priebeh útoku: Od Dorka k porušeniu
Typický reťazec útokov vyzerá takto:
Útočník beží:
- Nálezy odkryté
.logrezeň - Výťažky:
- Token JWT
- Základná hlavička autorizácie
- Reťazec pripojenia k databáze
Pokusy o autentifikáciu voči:
- koncové body API
- Administrátorské panely
- Interné služby
Ak je autentifikácia úspešná, útočník môže:
- Zvýšiť privilégiá
- Pohybujte sa do strán
- prístup CI/CD
- Ohroziť dodávateľský reťazec
Čo sa začalo ako vyhľadávací dopyt, sa stalo:
- Únos relácie
- Interné dopĺňanie poverení
- Pipeline prevzatia
- Otrava artefaktmi
Všetko z verejne indexovaného súboru denníka.
5. Prečo je „príliš veľa“ protokolovania problémom AppSec
Ťažba dreva nie je neutrálna. Namiesto toho vytvára sekundárne úložisko údajov.
Ak zaznamenávate citlivé údaje, v podstate vytvárate druhú kópiu svojich tajomstiev.
Záznamy sú však často vylúčené z modelovania hrozieb. V rámci STRIDE to jasne zodpovedá:
Informácie o zverejnení
Preto, Zabezpečené SDLC postupy by mali zaobchádzať s protokolmi ako s:
- Artefakty relevantné z hľadiska bezpečnosti
- Citlivé aktíva
- Komponenty infraštruktúry vyžadujúce ochranu
Ak váš model hrozieb ignoruje protokoly, je neúplný.
6. Ako zabrániť úniku poverení v súboroch denníka
6.1 Zastavenie protokolovania tajomstiev
Nikdy neprihlasujte:
- Heslá
- žetóny
- API kľúče
- ID relácií
- Autorizačné hlavičky
Aj v režime ladenia.
Vždy, keď je to možné, implementujte automatickú redakciu.
6.2 Štruktúrované a bezpečné protokolovanie
Používajte štruktúrované protokolovanie s maskovaním a filtrovaním.
Príklad (Node.js):
Príklad (Python):
Kľúčový princíp je jednoduchý: tajomstvá sa nikdy nesmú dostať do záhuby.
6.3 Uzamknutie úložiska protokolov
Bezpečnostné kontroly by mali zahŕňať:
- Zakázať výpis adresára
- Chrániť
/logs/cesty s autentifikáciou - Obmedziť prístup k vedru
- Použiť zásady uchovávania údajov
- Šifrovať protokoly v nečinnom stave
Záznamy nesmú byť nikdy verejne dostupné cez HTTP.
6.4 CI/CD Guardrails
Manuálne kontroly nie sú dostatočné. Namiesto toho implementujte automatizované kontroly:
- Tajné skenovanie protokolov pred publikovaním artefaktov
- Zlyhanie zostavení, ak sú zistené tokeny
- Zabrániť nahrávaniu artefaktov obsahujúcich poverenia
- Overenie hašu pre artefakty
CI/CD by mal blokovať expozíciu pred indexovaním.
7. Ako Xygeni zabraňuje allintextu:login typ súboru:log Incidenty
Problém nie je v Googleovom hlupákovi. Problémom je odhalenie. Preto je potrebné predísť indexovaniu.
7.1 Detekcia tajných prvkov v protokoloch a artefaktoch
Skeny Xygeni:
- Denníky aplikácií
- CI/CD stopy pracovných miest
- Vytvárajte artefakty
- Vrstvy Dockeru
- Serializované výstupy
Ak sa v .log súbory, Xygeni ich okamžite označí.
7.2 CI/CD Guardrails To blokuje expozíciu
Namiesto spoliehania sa na manuálne kontroly, Spoločnosť Xygeni dbá na bezpečnosť pipeline úroveň:
toto:
- Zlyhá zostavenie, keď sa tajné údaje zobrazia v protokoloch
- Publikácia artefaktov blokov
- Zabraňuje náhodnému vystaveniu verejnosti
- Zastaví nebezpečné zlúčenia pred dosiahnutím hlavnej zložky
Ak úloha CI vytlačí token, pipeline zlyhá.
Žiadne indexovanie.
Žiadna expozícia.
Žiadny incident.
7.3 Ochrana Shift-Left predtým, ako ju Google uvidí
Načasovanie je dôležité.
Namiesto reakcie na:
Xygeni problém zastavuje:
- At commit čas
- Počas pull request validácia
- Počas pipeline prevedenie
- Pred publikovaním artefaktu
Ak sa protokol nikdy nezverejní, Google ho nikdy neindexuje.
Záverečné ponaučenie: Ak to Google dokáže indexovať, útočníci to už urobili
Záznamy nie sú neškodné. V skutočnosti sú zriedkakedy dočasné. Štandardne nie sú súkromné. Preto by sa s každým súborom záznamu malo zaobchádzať ako s bezpečnostne relevantným aktívom, nielen ako s výstupom ladenia.
Ak sa citlivé údaje dostanú k .log súbor a stane sa verejne dostupným, okamžite sa zmení na útočnú plochu. Navyše, akonáhle je vyhľadávač indexovaný, expozícia sa vymkne vašej kontrole.
Riešením nie je zastaviť protokolovanie. Skôr ide o zodpovedné protokolovanie a presadzovanie prísnych kontrol ukladania a distribúcie. Inými slovami, bezpečnosť musí siahať aj za hranice samotnej aplikácie a zasahovať do vrstvy pozorovateľnosti.
Namiesto toho:
- Zastaviť zaznamenávanie tajomstiev
- Uzamknutie úložiska protokolov
- vynútiť pipeline guardrails
- Automatizujte detekciu a presadzovanie pravidiel
nakoniec, prevencia je o načasovaní. Pretože akonáhle allintext:login typ súboru:log vráti vašu doménu, incident už začal.




