maandishi yotelogin logi ya aina ya faili

maandishi yote:login aina ya faili:log - Jinsi Kumbukumbu Zilizofichuliwa Zinavyovuja Hati za Utambulisho

Injini za utafutaji ziliundwa ili kuorodhesha maudhui. Hata hivyo, washambuliaji huzitumia kuorodhesha makosa yako. Hoja maandishi yote:login aina ya faili:logi inaweza kuonekana haina madhara. Kwa kweli, ni mojawapo ya njia rahisi zaidi za kugundua faili za kumbukumbu zilizo wazi zenye mtiririko wa uthibitishaji, sifa, tokeni, na data ya miundombinu ya ndani.

Ikiwa Google inaweza kuona kumbukumbu hizo, washambuliaji wanaweza pia. Mara tu zinapowekwa kwenye faharasa, kufichuliwa huwa kuepukika. Zaidi ya hayo, wakati sifa zinapoonekana katika faili inayoweza kufikiwa na umma, uvunjaji tayari unaendelea.

1. Kwa nini allintext:login filetype:log Ni Hatari Zaidi Kuliko Inavyoonekana

Google dork ni swali la utafutaji linalotumia waendeshaji wa hali ya juu kupata maudhui nyeti au yaliyowekwa vibaya yaliyoorodheshwa na injini za utafutaji. Hainyonyi Google. Badala yake, inatumia vibaya udhihirisho wako.

Hoja hii inachanganya waendeshaji wawili:

  • maandishi yote: hurejesha kurasa ambapo maneno yote yanaonekana kwenye maandishi ya mwili
  • aina ya faili:logi huzuia matokeo kuwa .log files

Kwa hiyo:

Inamaanisha: “Nionyeshe faili za kumbukumbu zenye neno login".

Kwa mtazamo wa kwanza, hilo linaonekana kuwa jambo dogo. Hata hivyo, katika utendaji, mara nyingi hurejea:

  • Kumbukumbu za seva za wavuti zilizofichuliwa hadharani
  • CI/CD kumbukumbu zilizopakiwa kama mabaki
  • Kumbukumbu za utatuzi wa hitilafu kwa bahati mbaya commitimehifadhiwa kwenye hazina
  • Kumbukumbu za programu zenye vitambulisho vya maandishi wazi

Hili si hitilafu ya injini ya utafutaji. Badala yake, ni udhaifu wa kufichua data husababishwa na usanidi usiofaa. Google iliorodhesha tu kile kilichokuwa kinafikiwa hadharani.

2. Kile Washambuliaji Wanachokipata Katika Faili za Kumbukumbu Zilizofichuliwa

Washambuliaji wanapokimbia maandishi yote:login aina ya faili:logi, hawavinjari bila mpangilio. Wanatafuta alama za uthibitishaji.

2.1 Hati za Utambulisho za Maandishi Jasiri

Kumbukumbu mara nyingi huwa na maingizo kama vile:

or

Au hata vitambulisho vya SMTP:

Kurekodi upakiaji wa uthibitishaji ni mojawapo ya njia za haraka zaidi za kuvuja vitambulisho vya uzalishaji. Kwa hivyo, faili moja ya kumbukumbu iliyo wazi inaweza kubatilisha mfumo wako wote wa udhibiti wa ufikiaji.

2.2 Tokeni za Kipindi na JWT

Hata wakati nywila hazijaingizwa, tokeni mara nyingi huingizwa.

Kwa mfano:

Kidakuzi halali cha JWT au kikao ndani ya .log faili inaweza kuwezesha:

  • Utekaji nyara wa kikao
  • Kuongezeka kwa upendeleo
  • Mwendo wa pembeni katika mifumo ya ndani

Kwa maneno mengine, tokeni kwenye kumbukumbu hubadilisha matokeo ya utatuzi kuwa vekta ya kupitisha uthibitishaji.

2.3 CI/CD Artifacts

Magogo ya ujenzi ni hatari sana. Kwa kweli, CI/CD mifumo mara nyingi huchapisha vigeu vya mazingira wakati wa hatua za ujenzi.

Washambuliaji mara nyingi hugundua:

Ina mistari kama vile:

If CI/CD Vitu vya kale ni vya umma, kisha siri ni za umma. Google dork huharakisha ugunduzi.

2.4 Data ya Wingu na Miundombinu

Kumbukumbu zilizofichuliwa mara nyingi huonyesha:

  • Funguo za ufikiaji za AWS
  • Mistari ya muunganisho wa hifadhi ya azure
  • URL za huduma za ndani
  • Hati za hifadhidata
  • Sehemu za mwisho za Redis

Hata kama sifa zitabadilishwa baadaye, mshambuliaji sasa ana:

  • Ramani ya miundombinu
  • Mikataba ya kutaja majina
  • Lenga akili kwa ajili ya mashambulizi ya baadaye

Kwa hivyo, magogo yaliyo wazi hutoa ufikiaji na upelelezi.

3. Jinsi Kumbukumbu Hizi Zinavyokuwa za Umma Hapo Mwanzoni

Kumbukumbu hazionekani kichawi kwenye Google. Huwekwa kwenye faharasa kwa sababu zilikuwa zinapatikana hadharani.

3.1 Seva za Wavuti Zisizo na Usanidi Mbaya

Mifumo ya kawaida ni pamoja na:

  • /logs/ saraka zinazopatikana bila uthibitishaji
  • Orodha ya saraka imewezeshwa
  • Nginx au Apache inahudumia mbichi .log files

Ikiwa kumbukumbu inaweza kufikiwa kupitia HTTP, inaweza kuorodheshwa.

3.2 CI/CD Mfiduo wa Viumbe Vilivyotengenezwa

Makosa ya kawaida:

  • Mabaki ya umma yamewezeshwa ndani Vitendo vya GitHub
  • Kumbukumbu zilizopakiwa kwenye ndoo za S3 zilizo wazi
  • Pipeline athari zinazoweza kufikiwa bila uthibitishaji

A pipeline ambayo huhifadhi magogo kwenye ndoo ya umma huchapisha siri zake kwa ufanisi.

3.3 Hali ya Utatuzi katika Uzalishaji

Chaguo-msingi za mfumo zinaweza kuwa hatari:

Zaidi ya hayo, kumbukumbu nyingi za maombi zinaweza kuchapishwa:

  • Headers
  • ishara
  • Miili kamili ya maombi

Kurekodi hitilafu katika uzalishaji hubadilisha programu yako kuwa muuzaji nje wa sifa.

3.4 Kumbukumbu za Vizuizi na Vyombo

Mazingira yaliyowekwa kwenye kontena huanzisha njia mpya za kufichua:

  • Kumbukumbu zilizowekwa katika ujazo ulioshirikiwa
  • Magari ya pembeni yakisafirisha magogo hadi sehemu za mwisho zisizo na usalama
  • Fungua dashboards zenye ufikiaji wa umma

Ikiwa kumbukumbu za kontena zimefichuliwa kupitia HTTP au hifadhi iliyo wazi, zinaweza kutafutwa. Hatimaye, zinaorodheshwa.

4. Mtiririko Halisi wa Mashambulizi: Kutoka Dork hadi Uvunjaji

Msururu wa kawaida wa mashambulizi unaonekana kama hii:

  • Mshambuliaji anakimbia:

  • Hupata wazi .log file
  • Dondoo:
    • Tokeni ya JWT
    • Kichwa cha msingi cha uidhinishaji
    • Mfuatano wa uunganisho wa hifadhidata
  • Inajaribu uthibitishaji dhidi ya:

    • Sehemu za mwisho za API
    • Paneli za msimamizi
    • Huduma za ndani

Ikiwa uthibitishaji utafanikiwa, mshambuliaji anaweza:

  • Ongeza marupurupu
  • Sogeza upande
  • Ufikiaji CI/CD
  • Kupunguza mnyororo wa usambazaji

Kilichoanza kama swali la utafutaji kinakuwa:

  • Utekaji nyara wa kikao
  • Ujazaji wa vitambulisho vya ndani
  • Pipeline takeover
  • Sumu ya vitu bandia

Yote kutoka kwa faili ya kumbukumbu iliyoorodheshwa hadharani.

5. Kwa Nini Kurekodi "Kupita Kiasi" Ni Tatizo la AppSec

Kuandika magogo si jambo lisiloegemea upande wowote. Badala yake, kunaunda hifadhi ya data ya pili.

Ukiandika data nyeti, unaunda nakala ya pili ya siri zako kwa ufanisi.

Hata hivyo, kumbukumbu mara nyingi hutengwa kutoka kwa uundaji wa vitisho. Chini ya STRIDE, hii inaashiria wazi:

Habari ya Udhihirisho

Kwa hivyo, Salama SDLC Mazoea yanapaswa kutibu kumbukumbu kama:

  • Mabaki yanayohusiana na usalama
  • Mali nyeti
  • Vipengele vya miundombinu vinavyohitaji ulinzi

Ikiwa mfumo wako wa vitisho unapuuza kumbukumbu, haujakamilika.

6. Jinsi ya Kuzuia Uvujaji wa Hati za Kitambulisho katika Faili za Kumbukumbu

6.1 Kuacha Kuhifadhi Siri

Kamwe usiandike:

  • Nywila
  • ishara
  • Vifunguo vya API
  • Vitambulisho vya Kipindi
  • Vichwa vya uidhinishaji

Hata katika hali ya utatuzi wa makosa.

Ikiwezekana, tekeleza urekebishaji otomatiki.

6.2 Uwekaji Kumbukumbu Uliopangwa na Salama

Tumia kumbukumbu zilizopangwa kwa kutumia kifuniko na uchujaji.

Mfano (Node.js):

Mfano (Python):

Kanuni muhimu ni rahisi: siri hazipaswi kamwe kufikia sinki la magogo.

6.3 Hifadhi ya Kumbukumbu Iliyofungwa

Vidhibiti vya usalama vinapaswa kujumuisha:

  • Zima orodha ya saraka
  • Kulinda /logs/ njia zenye uthibitishaji
  • Zuia ufikiaji wa ndoo
  • Tumia sera za uhifadhi
  • Simba kumbukumbu wakati wa mapumziko

Kumbukumbu hazipaswi kufikiwa hadharani kupitia HTTP.

6.4 CI/CD Guardrails

Mapitio ya mikono hayatoshi. Badala yake, tekeleza vidhibiti otomatiki:

  • Kuchanganua kwa siri kumbukumbu kabla ya kuchapishwa kwa mabaki
  • Miundo ya kushindwa ikiwa tokeni zitagunduliwa
  • Zuia upakiaji wa vipengee vya kazi vyenye vitambulisho
  • Uthibitishaji wa hash kwa mabaki ya bidhaa

CI/CD inapaswa kuzuia mfiduo kabla ya uorodheshaji kutokea.

7. Jinsi Xygeni Inavyozuia Allintext:login Aina ya faili: logi Matukio

Tatizo si Google Dork. Tatizo ni kuambukizwa. Kwa hivyo, kinga lazima ifanyike kabla ya kuorodhesha.

7.1 Ugunduzi wa Siri katika Kumbukumbu na Viumbe Vilivyotengenezwa

Uchunguzi wa Xygeni:

  • Kumbukumbu za maombi
  • CI/CD athari za kazi
  • Jenga mabaki
  • Tabaka za Docker
  • Matokeo yaliyopangwa kwa mfululizo

Ikiwa sifa, tokeni, au thamani nyeti zinaonekana katika .log faili, Xygeni huziashiria mara moja.

7.2 CI/CD Guardrails Mfiduo wa Kizuizi Hicho

Badala ya kutegemea mapitio ya mikono, Xygeni yaimarisha usalama katika pipeline ngazi:

Hii:

  • Hushindwa kujenga wakati siri zinaonekana kwenye kumbukumbu
  • Chapisho la mabaki ya Blocks
  • Huzuia kufichuliwa hadharani kwa bahati mbaya
  • Huzuia muunganiko usio salama kabla ya kufikia sehemu kuu

Ikiwa kazi ya CI inachapisha tokeni, pipeline inashindwa.

Hakuna uorodheshaji.
Hakuna kufichuliwa.
Hakuna tukio.

7.3 Ulinzi wa Kuhama-Kushoto Kabla ya Google Kuiona

Muda ni muhimu.

Badala ya kujibu:

Xygeni inazuia suala hili:

  • At commit wakati
  • Wakati wa pull request uthibitisho
  • Wakati wa pipeline utekelezaji
  • Kabla ya kuchapishwa kwa mabaki

Ikiwa kumbukumbu haitaonekana hadharani, Google haitaiweka kwenye faharasa.

Jambo la Mwisho: Ikiwa Google Inaweza Kuiorodhesha, Washambuliaji Tayari Wamefanya

Kumbukumbu si hatari. Kwa kweli, mara chache huwa za muda. Kwa chaguo-msingi, si za faragha. Kwa hivyo, kila faili ya kumbukumbu inapaswa kuchukuliwa kama mali inayohusiana na usalama, si tu matokeo ya utatuzi.

Ikiwa data nyeti itafikia .log faili na inakuwa rahisi kupatikana hadharani, mara moja hugeuka kuwa eneo la kushambulia. Zaidi ya hayo, mara tu inapowekwa kwenye faharasa na injini ya utafutaji, mfiduo huzidi uwezo wako.

Suluhisho si kuacha kurekodi. Badala yake, ni kurekodi kwa uwajibikaji na kutekeleza udhibiti mkali kuhusu uhifadhi na usambazaji. Kwa maneno mengine, usalama lazima upanuke zaidi ya programu yenyewe na hadi kwenye safu ya uangalizi.

Badala yake:

  • Acha kurekodi siri
  • Hifadhi ya kumbukumbu iliyofungwa
  • Tekeleza pipeline guardrails
  • Ugunduzi otomatiki na utekelezaji wa sera

Hatimaye, kuzuia ni kuhusu muda. Kwa sababu mara moja maandishi yote:login aina ya faili:logi Inarudisha kikoa chako, tukio hilo tayari limeanza.

zana-za-sca-za-uchambuzi-wa-muundo-wa-programu
Weka kipaumbele, rekebisha, na ulinde hatari za programu yako
Pata Akaunti yako ya Bure.
Hakuna kadi ya mkopo inayotakiwa.

Linda Uundaji na Uwasilishaji wa Programu yako

na Xygeni Product Suite