அனைத்து உரைlogin கோப்பு வகைப்பதிவு

அனைத்து உரை:login filetype:log – அம்பலப்படுத்தப்பட்ட பதிவுகள் எவ்வாறு நற்சான்றுகளைக் கசியவிடுகின்றன

பொருளடக்கம்

கட்டாயம் படிக்க வேண்டிய பதிவுகள்

சமீபத்திய சுவாரஸ்யமான பதிவு

தேடுபொறிகள் உள்ளடக்கத்தை அட்டவணைப்படுத்தவே உருவாக்கப்பட்டன. இருப்பினும், தாக்குபவர்கள் உங்கள் தவறுகளை அட்டவணைப்படுத்த அவற்றைப் பயன்படுத்துகின்றனர். வினவல் அனைத்து உரை:login கோப்பு வகை: பதிவு இது பாதிப்பில்லாததாகத் தோன்றலாம். உண்மையில், அங்கீகார செயல்முறைகள், நற்சான்றிதழ்கள், டோக்கன்கள் மற்றும் உள் உள்கட்டமைப்புத் தரவுகளைக் கொண்ட, வெளிப்படுத்தப்பட்ட பதிவுக் கோப்புகளைக் கண்டறிவதற்கான எளிய வழிகளில் இதுவும் ஒன்றாகும்.

கூகிளால் அந்தப் பதிவுகளைப் பார்க்க முடிந்தால், தாக்குதல் நடத்துபவர்களாலும் முடியும். ஒருமுறை அட்டவணைப்படுத்தப்பட்டால், வெளிப்பாடு தவிர்க்க முடியாததாகிவிடும். மேலும், பொதுவில் அணுகக்கூடிய ஒரு கோப்பில் நற்சான்றிதழ்கள் தோன்றும்போதே, பாதுகாப்பு மீறல் செயல் ஏற்கனவே தொடங்கிவிட்டது.

1. ஏன் allintext:login filetype:log என்பது தோற்றத்தை விட அதிக ஆபத்தானது.

கூகிள் டார்க் என்பது, தேடுபொறிகளால் அட்டவணைப்படுத்தப்பட்ட முக்கியமான அல்லது தவறாக உள்ளமைக்கப்பட்ட உள்ளடக்கத்தைக் கண்டறிய, மேம்பட்ட ஆபரேட்டர்களைப் பயன்படுத்தும் ஒரு தேடல் வினவல் ஆகும். அது கூகிளைச் சுரண்டுவதில்லை. மாறாக, அது உங்கள் மீதான சந்தேகங்களைச் சுரண்டுகிறது.

இந்த வினவல் இரண்டு செயற்குறிகளை இணைக்கிறது:

  • அனைத்து உரை: உள்ளடக்க உரையில் அனைத்து சொற்களும் இடம்பெறும் பக்கங்களைத் திருப்பியளிக்கும்.
  • கோப்பு வகை: பதிவு முடிவுகளை கட்டுப்படுத்துகிறது .log கோப்புகளை

எனவே:

பொருள்: “அந்த வார்த்தையைக் கொண்ட பதிவுக் கோப்புகளை எனக்குக் காட்டு login. "

மேலோட்டமாகப் பார்க்கையில், அது அற்பமானதாகத் தோன்றுகிறது. இருப்பினும், நடைமுறையில், அது பெரும்பாலும் பின்வருமாறு விளைகிறது:

  • பொதுவில் வெளிப்படுத்தப்பட்ட வலை சேவையகப் பதிவுகள்
  • CI/CD பதிவுகள் கலைப்பொருட்களாக பதிவேற்றப்பட்டன
  • பிழைத்திருத்தப் பதிவுகள் தற்செயலாக commitகளஞ்சியங்களுக்கு
  • தெளிவான சான்றுகளுடன் கூடிய பயன்பாட்டுப் பதிவுகள்

இது தேடுபொறிப் பிழை அல்ல. மாறாக, இது ஒரு தரவு வெளிப்பாட்டு பாதிப்பு தவறான உள்ளமைவின் காரணமாக ஏற்பட்டது. கூகிள், பொதுவில் அணுகக்கூடியவற்றை வெறுமனே அட்டவணைப்படுத்தியது.

2. அம்பலப்படுத்தப்பட்ட பதிவுக் கோப்புகளில் தாக்குதல் நடத்துபவர்கள் உண்மையில் என்ன கண்டறிகிறார்கள்

தாக்குபவர்கள் ஓடும்போது அனைத்து உரை:login கோப்பு வகை: பதிவுஅவர்கள் கண்டபடி உலாவுவதில்லை. அவர்கள் அங்கீகாரத் தடயங்களைத் தேடுகிறார்கள்.

2.1 தெளிவான உரைச் சான்றுகள்

பதிவேடுகளில் அடிக்கடி பின்வரும் உள்ளீடுகள் இடம்பெறும்:

or

அல்லது SMTP சான்றுகளும் கூட:

அங்கீகாரத் தரவுப் பொதிகளைப் பதிவு செய்வது, செயல்பாட்டுச் சான்றுகளைக் கசியவிடுவதற்கான மிக வேகமான வழிகளில் ஒன்றாகும். இதன் விளைவாக, வெளிப்படும் ஒரே ஒரு பதிவுக் கோப்பு, உங்கள் முழு அணுகல் கட்டுப்பாட்டு மாதிரியையும் செயலிழக்கச் செய்துவிடும்.

2.2 அமர்வு டோக்கன்கள் மற்றும் JWTகள்

கடவுச்சொற்கள் பதிவு செய்யப்படாவிட்டாலும், டோக்கன்கள் பெரும்பாலும் பதிவு செய்யப்படுகின்றன.

உதாரணமாக:

ஒரு செல்லுபடியாகும் JWT அல்லது அமர்வு குக்கீ .log கோப்பு பின்வருவனவற்றை இயக்க முடியும்:

  • அமர்வு கடத்தல்
  • சலுகை அதிகரிப்பு
  • உள் அமைப்புகள் முழுவதும் பக்கவாட்டு இயக்கம்

வேறுவிதமாகக் கூறினால், பதிவுகளில் உள்ள டோக்கன்கள், பிழைதிருத்த வெளியீட்டை அங்கீகாரத் தவிர்ப்பு ஊடகமாக மாற்றுகின்றன.

2.3 CI/CD கலைப்பொருட்கள்

உருவாக்கப் பதிவுகள் குறிப்பாக ஆபத்தானவை. உண்மையில், CI/CD கணினி அமைப்புகள் பெரும்பாலும் உருவாக்கப் படிநிலைகளின் போது சூழல் மாறிகளை அச்சிடுகின்றன.

தாக்குபவர்கள் அடிக்கடி கண்டறிவது:

பின்வரும் வரிகளைக் கொண்டிருப்பது:

If CI/CD கலைப்பொருட்கள் பொதுவானவை, அதன்பின் இரகசியங்களும் பொதுவானவை. கூகிள் தொழில்நுட்ப வல்லுநர் கண்டறிதலை எளிமையாக வேகப்படுத்துகிறார்.

2.4 கிளவுட் மற்றும் உள்கட்டமைப்பு தரவு

வெளிப்படுத்தப்பட்ட பதிவுகள் பெரும்பாலும் வெளிப்படுத்துவது:

  • AWS அணுகல் விசைகள்
  • Azure சேமிப்பக இணைப்பு சரங்கள்
  • உள் சேவை URLகள்
  • தரவுத்தள சான்றுகள்
  • ரெடிஸ் எண்ட்பாயிண்ட்கள்

பிற்காலத்தில் அடையாளச் சான்றுகள் மாற்றப்பட்டாலும், தாக்குபவர் இப்போது பின்வருவனவற்றைக் கொண்டிருப்பார்:

  • உள்கட்டமைப்பு வரைபடம்
  • பெயரிடும் மரபுகள்
  • எதிர்காலத் தாக்குதல்களுக்கான உளவுத் தகவல்களை இலக்கு வைத்தல்

எனவே, வெளிப்படுத்தப்பட்ட பதிவுகள் அணுகலையும் உளவுப்பணியையும் வழங்குகின்றன.

3. இந்தப் பதிவுகள் முதலில் எப்படிப் பொதுவெளியில் வருகின்றன

பதிவுகள் கூகிளில் தானாகவே தோன்றுவதில்லை. அவை பொதுவில் அணுகக்கூடியதாக இருந்ததாலேயே அட்டவணைப்படுத்தப்படுகின்றன.

3.1 தவறாக உள்ளமைக்கப்பட்ட வலை சேவையகங்கள்

பொதுவான வடிவங்கள் பின்வருமாறு:

  • /logs/ அங்கீகாரம் இல்லாமல் அணுகக்கூடிய கோப்பகங்கள்
  • கோப்பகப் பட்டியல் இயக்கப்பட்டது
  • Nginx அல்லது Apache மூலமாக வழங்குகிறது .log கோப்புகளை

ஒரு பதிவை HTTP வழியாக அணுக முடிந்தால், அது அட்டவணைப்படுத்தக்கூடியது.

3.2 CI/CD கலைப்பொருள் வெளிப்பாடு

வழக்கமான தவறுகள்:

  • பொது கலைப்பொருட்கள் இயக்கப்பட்டன கிட்ஹப் செயல்கள்
  • திறந்த S3 பக்கெட்டுகளில் பதிவேற்றப்பட்ட பதிவுகள்
  • Pipeline அங்கீகாரம் இல்லாமல் அணுகக்கூடிய தடயங்கள்

A pipeline பதிவுகளை ஒரு பொதுத் தொகுப்பில் சேமிப்பது, அதன் இரகசியங்களைச் செயல்திறனுடன் வெளியிடுகிறது.

3.3 தயாரிப்புச் சூழலில் பிழைதிருத்தப் பயன்முறை

கட்டமைப்பின் இயல்புநிலைகள் ஆபத்தானவையாக இருக்கலாம்:

மேலும், அதிகப்படியான கோரிக்கை பதிவு பின்வருவனவற்றை அச்சிடக்கூடும்:

  • தலைப்புகளை
  • டோக்கன்கள்
  • முழு கோரிக்கை அமைப்புகள்

உற்பத்திச் சூழலில் பிழைதிருத்தப் பதிவுசெய்தல், உங்கள் பயன்பாட்டை ஓர் நற்சான்றிதழ் ஏற்றுமதியாளராக மாற்றுகிறது.

3.4 டாக்கர் மற்றும் கண்டெய்னர் பதிவுகள்

கொள்கலனாக்கப்பட்ட சூழல்கள் புதிய வெளிப்பாட்டுப் பாதைகளை அறிமுகப்படுத்துகின்றன:

  • பகிரப்பட்ட தொகுதிகளில் ஏற்றப்பட்ட பதிவுகள்
  • பாதுகாப்பற்ற முனையங்களுக்குப் பதிவுகளை ஏற்றுமதி செய்யும் சைட்கார்கள்
  • பதிவு dashboardபொது அணுகலுடன்

கண்டெய்னர் பதிவுகள் HTTP அல்லது திறந்த சேமிப்பகம் வழியாக வெளிப்படுத்தப்பட்டால், அவற்றை தேட முடியும். இறுதியில், அவை அட்டவணைப்படுத்தப்படுகின்றன.

4. யதார்த்தமான தாக்குதல் ஓட்டம்: டார்க்கிலிருந்து ப்ரீச் வரை

ஒரு வழக்கமான தாக்குதல் சங்கிலி இவ்வாறு இருக்கும்:

  • தாக்குபவர் ஓடுகிறார்:

  • வெளிப்படுத்தப்பட்டதைக் கண்டறிந்தது .log கோப்பு
  • பிரித்தெடுக்கிறது:
    • JWT டோக்கன்
    • அடிப்படை அங்கீகாரத் தலைப்பு
    • தரவுத்தள இணைப்பு சரம்
  • இதற்கு எதிராக அங்கீகார முயற்சிகள் மேற்கொள்ளப்படுகின்றன:

    • API எண்ட்பாயிண்ட்கள்
    • நிர்வாக பேனல்கள்
    • உள் சேவைகள்

சரிபார்ப்பு வெற்றிகரமாக முடிந்தால், தாக்குபவர் பின்வருவனவற்றைச் செய்யலாம்:

  • சிறப்புரிமைகளை அதிகரிக்கவும்
  • பக்கவாட்டில் நகர்த்தவும்
  • அணுகல் CI/CD
  • விநியோகச் சங்கிலியில் சமரசம்

ஒரு தேடல் வினவலாகத் தொடங்கியது பின்வருமாறு மாறுகிறது:

  • அமர்வு கடத்தல்
  • உள் சான்று திணிப்பு
  • Pipeline கையகப்படுத்தும்
  • கலைப்பொருள் நச்சுத்தன்மை

அனைத்தும் பொதுவில் அட்டவணைப்படுத்தப்பட்ட ஒரு பதிவுக் கோப்பிலிருந்து பெறப்பட்டவை.

5. ஏன் “அளவுக்கு அதிகமாக” லாகிங் செய்வது ஒரு ஆப்ஸெக் சிக்கலாக அமைகிறது

பதிவு செய்தல் என்பது நடுநிலையானது அல்ல. மாறாக, அது ஒரு இரண்டாம் நிலை தரவு சேமிப்பகம்.

நீங்கள் முக்கியமான தரவுகளைப் பதிவு செய்தால், உங்கள் இரகசியங்களின் இரண்டாவது நகலை நீங்களே உருவாக்கிக் கொள்கிறீர்கள்.

இருப்பினும், அச்சுறுத்தல் மாதிரியாக்கத்திலிருந்து பதிவுகள் பெரும்பாலும் விலக்கப்படுகின்றன. STRIDE-இன் கீழ், இது தெளிவாகப் பின்வருவனவற்றுடன் பொருந்துகிறது:

தகவல் வெளிப்படுத்தல்

எனவே, பாதுகாப்பாக SDLC நடைமுறைகள் பதிவுகளை இவ்வாறு கையாள வேண்டும்:

  • பாதுகாப்பு தொடர்பான கலைப்பொருட்கள்
  • உணர்திறன் மிக்க சொத்துக்கள்
  • பாதுகாப்பு தேவைப்படும் உள்கட்டமைப்பு கூறுகள்

உங்கள் அச்சுறுத்தல் மாதிரி பதிவுகளைப் புறக்கணித்தால், அது முழுமையற்றது.

6. பதிவுக் கோப்புகளில் நற்சான்றிதழ் கசிவைத் தடுப்பது எப்படி

6.1 இரகசியங்களைப் பதிவு செய்வதை நிறுத்துதல்

ஒருபோதும் உள்நுழைய வேண்டாம்:

  • கடவுச்சொற்கள்
  • டோக்கன்கள்
  • API விசைகள்
  • அமர்வு ஐடிகள்
  • அங்கீகாரத் தலைப்புகள்

பிழைத்திருத்தப் பயன்முறையில் கூட.

முடிந்தபோதெல்லாம், தானியங்குத் திருத்தத்தைச் செயல்படுத்தவும்.

6.2 கட்டமைக்கப்பட்ட மற்றும் பாதுகாப்பான பதிவுசெய்தல்

மறைத்தல் மற்றும் வடிகட்டுதலுடன் கட்டமைக்கப்பட்ட பதிவைப் பயன்படுத்தவும்.

உதாரணம் (நோட்.ஜேஎஸ்):

எடுத்துக்காட்டு (பைதான்):

முக்கிய கொள்கை எளிமையானது: இரகசியங்கள் ஒருபோதும் தரவுப் பதிவேட்டைச் சென்றடையக் கூடாது.

6.3 பூட்டுதல் பதிவு சேமிப்பு

பாதுகாப்புக் கட்டுப்பாடுகளில் பின்வருவன அடங்கியிருக்க வேண்டும்:

  • கோப்பகப் பட்டியலை முடக்கு
  • பாதுகாக்க /logs/ அங்கீகாரத்துடன் கூடிய பாதைகள்
  • பக்கெட் அணுகலைக் கட்டுப்படுத்துங்கள்
  • தக்கவைப்பு கொள்கைகளைப் பயன்படுத்துங்கள்
  • பயன்பாட்டில் இல்லாத பதிவுகளை மறைகுறியாக்கம் செய்யவும்

பதிவுகள் ஒருபோதும் HTTP வழியாகப் பொதுவில் அணுகக்கூடியதாக இருக்கக்கூடாது.

6.4 CI/CD Guardrails

கைமுறை ஆய்வுகள் போதுமானதல்ல. அதற்குப் பதிலாக, தானியங்கு கட்டுப்பாடுகளைச் செயல்படுத்துங்கள்:

  • கலைப்பொருள் வெளியீட்டிற்கு முன் பதிவேடுகளை இரகசியமாக ஆய்வு செய்தல்
  • டோக்கன்கள் கண்டறியப்பட்டால் உருவாக்கங்கள் தோல்வியடையும்
  • சான்றுகளைக் கொண்ட ஆவணப் பதிவேற்றங்களைத் தடுக்கவும்
  • கலைப்பொருட்களுக்கான ஹாஷ் சரிபார்ப்பு

CI/CD குறியீடாக்கம் நடப்பதற்கு முன் வெளிப்பாட்டைத் தடுக்க வேண்டும்.

7. சைஜெனி ஆல்இன்டெக்ஸ்ட்டை எவ்வாறு தடுக்கிறது:login கோப்பு வகை: பதிவு சம்பவங்கள்

பிரச்சனை கூகிளின் திறமையற்றவர் அல்ல. பிரச்சனை அதன் வெளிப்பாடுதான். எனவே, குறியீடாக்கத்திற்கு முன்பே தடுப்பு நடவடிக்கைகள் எடுக்கப்பட வேண்டும்.

7.1 பதிவுகள் மற்றும் கலைப்பொருட்களில் இரகசியத்தைக் கண்டறிதல்

சைஜெனி ஸ்கேன்கள்:

  • விண்ணப்பப் பதிவுகள்
  • CI/CD வேலை தடங்கள்
  • கலைப்பொருட்களை உருவாக்கு
  • டாக்கர் அடுக்குகள்
  • வரிசைப்படுத்தப்பட்ட வெளியீடுகள்

சான்றுகள், டோக்கன்கள் அல்லது முக்கியமான மதிப்புகள் தோன்றினால் .log கோப்புகளை Xygeni உடனடியாகக் கொடியிடுகிறது.

7.2 CI/CD Guardrails அந்த தொகுதி வெளிப்பாடு

கையேடு மதிப்பாய்வுகளை நம்பியிருப்பதற்குப் பதிலாக, சைஜெனி அங்கு பாதுகாப்பை அமல்படுத்துகிறார் pipeline நிலை:

இந்த:

  • பதிவுகளில் இரகசியங்கள் தோன்றும் போது உருவாக்கங்கள் தோல்வியடைகின்றன.
  • தொகுதிகள் கலைப்பொருள் வெளியீடு
  • தற்செயலான பொது வெளிப்பாட்டைத் தடுக்கிறது
  • முதன்மைச் சென்றடைவதற்கு முன்பு பாதுகாப்பற்ற இணைப்புகளைத் தடுக்கிறது.

ஒரு CI பணி ஒரு டோக்கனை அச்சிட்டால், pipeline தோல்வியுற்றது.

அட்டவணைப்படுத்தல் இல்லை.
வெளிப்பாடு இல்லை.
எந்த அசம்பாவிதமும் இல்லை.

7.3 கூகிள் பார்க்கும் முன் இடது நகர்தல் பாதுகாப்பு

நேரம் முக்கியம்.

இதற்கு எதிர்வினையாற்றுவதற்குப் பதிலாக:

சைஜெனி இந்தப் பிரச்சினையை நிறுத்துகிறது:

  • At commit நேரம்
  • போது pull request சரிபார்த்தல்
  • போது pipeline மரணதண்டனை
  • கலைப்பொருள் வெளியீட்டிற்கு முன்

அந்தப் பதிவேடு ஒருபோதும் பொதுவெளியில் வராவிட்டால், கூகிள் அதை ஒருபோதும் அட்டவணைப்படுத்தாது.

இறுதிச் சுருக்கம்: கூகிளால் அதை அட்டவணைப்படுத்த முடிந்தால், தாக்குதல் நடத்துபவர்கள் ஏற்கனவே அதைச் செய்துவிட்டார்கள்.

பதிவுக் கோப்புகள் பாதிப்பில்லாதவை அல்ல. உண்மையில், அவை அரிதாகவே தற்காலிகமானவை. இயல்பாகவே, அவை தனிப்பட்டவை அல்ல. எனவே, ஒவ்வொரு பதிவுக் கோப்பையும் வெறும் பிழைதிருத்த வெளியீடாகக் கருதாமல், பாதுகாப்பு தொடர்பான ஒரு சொத்தாகக் கருத வேண்டும்.

உணர்திறன் தரவு சென்றடைந்தால் .log கோப்பு பொதுமக்களுக்குக் கிடைக்கப்பெறுகிறது. அது உடனடியாகத் தாக்குதல் தளமாக மாறிவிடுகிறது. மேலும், ஒருமுறை தேடுபொறியால் பட்டியலிடப்பட்டால், அதன் வெளிப்பாடு உங்கள் கட்டுப்பாட்டையும் மீறிப் பெருகிவிடும்.

பதிவு செய்வதை நிறுத்துவது தீர்வு அல்ல. மாறாக, பொறுப்புடன் பதிவு செய்வதும், சேமிப்பு மற்றும் விநியோகத்தைச் சுற்றி கடுமையான கட்டுப்பாடுகளை அமல்படுத்துவதுமே தீர்வாகும். வேறுவிதமாகக் கூறினால், பாதுகாப்பு என்பது பயன்பாட்டையும் தாண்டி கண்காணிப்பு அடுக்கு வரை நீட்டிக்கப்பட வேண்டும்.

அதற்கு பதிலாக:

  • ரகசியங்களைப் பதிவு செய்வதை நிறுத்துங்கள்
  • பதிவு சேமிப்பகத்தைப் பூட்டவும்
  • அமலாக்கு pipeline guardrails
  • கண்டறிதல் மற்றும் கொள்கை அமலாக்கத்தை தானியங்குபடுத்துதல்

இறுதியில், தடுப்பு என்பது சரியான நேரத்தைப் பொறுத்தது. ஏனென்றால் ஒருமுறை அனைத்து உரை:login கோப்பு வகை: பதிவு உங்கள் டொமைனுக்குத் திரும்புகிறது, சம்பவம் ஏற்கனவே தொடங்கிவிட்டது.

sca-tools-software-composition-analysis-tools
உங்கள் மென்பொருள் அபாயங்களுக்கு முன்னுரிமை அளித்து, சரிசெய்து, பாதுகாக்கவும்.
உங்கள் இலவச கணக்கைப் பெறுங்கள்.
கடன் அட்டை தேவையில்லை.

உங்கள் மென்பொருள் உருவாக்கம் மற்றும் விநியோகத்தைப் பாதுகாக்கவும்

Xygeni தயாரிப்பு தொகுப்புடன்