தேடுபொறிகள் உள்ளடக்கத்தை அட்டவணைப்படுத்தவே உருவாக்கப்பட்டன. இருப்பினும், தாக்குபவர்கள் உங்கள் தவறுகளை அட்டவணைப்படுத்த அவற்றைப் பயன்படுத்துகின்றனர். வினவல் அனைத்து உரை:login கோப்பு வகை: பதிவு இது பாதிப்பில்லாததாகத் தோன்றலாம். உண்மையில், அங்கீகார செயல்முறைகள், நற்சான்றிதழ்கள், டோக்கன்கள் மற்றும் உள் உள்கட்டமைப்புத் தரவுகளைக் கொண்ட, வெளிப்படுத்தப்பட்ட பதிவுக் கோப்புகளைக் கண்டறிவதற்கான எளிய வழிகளில் இதுவும் ஒன்றாகும்.
கூகிளால் அந்தப் பதிவுகளைப் பார்க்க முடிந்தால், தாக்குதல் நடத்துபவர்களாலும் முடியும். ஒருமுறை அட்டவணைப்படுத்தப்பட்டால், வெளிப்பாடு தவிர்க்க முடியாததாகிவிடும். மேலும், பொதுவில் அணுகக்கூடிய ஒரு கோப்பில் நற்சான்றிதழ்கள் தோன்றும்போதே, பாதுகாப்பு மீறல் செயல் ஏற்கனவே தொடங்கிவிட்டது.
1. ஏன் allintext:login filetype:log என்பது தோற்றத்தை விட அதிக ஆபத்தானது.
கூகிள் டார்க் என்பது, தேடுபொறிகளால் அட்டவணைப்படுத்தப்பட்ட முக்கியமான அல்லது தவறாக உள்ளமைக்கப்பட்ட உள்ளடக்கத்தைக் கண்டறிய, மேம்பட்ட ஆபரேட்டர்களைப் பயன்படுத்தும் ஒரு தேடல் வினவல் ஆகும். அது கூகிளைச் சுரண்டுவதில்லை. மாறாக, அது உங்கள் மீதான சந்தேகங்களைச் சுரண்டுகிறது.
இந்த வினவல் இரண்டு செயற்குறிகளை இணைக்கிறது:
- அனைத்து உரை: உள்ளடக்க உரையில் அனைத்து சொற்களும் இடம்பெறும் பக்கங்களைத் திருப்பியளிக்கும்.
- கோப்பு வகை: பதிவு முடிவுகளை கட்டுப்படுத்துகிறது
.logகோப்புகளை
எனவே:
பொருள்: “அந்த வார்த்தையைக் கொண்ட பதிவுக் கோப்புகளை எனக்குக் காட்டு login. "
மேலோட்டமாகப் பார்க்கையில், அது அற்பமானதாகத் தோன்றுகிறது. இருப்பினும், நடைமுறையில், அது பெரும்பாலும் பின்வருமாறு விளைகிறது:
- பொதுவில் வெளிப்படுத்தப்பட்ட வலை சேவையகப் பதிவுகள்
- CI/CD பதிவுகள் கலைப்பொருட்களாக பதிவேற்றப்பட்டன
- பிழைத்திருத்தப் பதிவுகள் தற்செயலாக commitகளஞ்சியங்களுக்கு
- தெளிவான சான்றுகளுடன் கூடிய பயன்பாட்டுப் பதிவுகள்
இது தேடுபொறிப் பிழை அல்ல. மாறாக, இது ஒரு தரவு வெளிப்பாட்டு பாதிப்பு தவறான உள்ளமைவின் காரணமாக ஏற்பட்டது. கூகிள், பொதுவில் அணுகக்கூடியவற்றை வெறுமனே அட்டவணைப்படுத்தியது.
2. அம்பலப்படுத்தப்பட்ட பதிவுக் கோப்புகளில் தாக்குதல் நடத்துபவர்கள் உண்மையில் என்ன கண்டறிகிறார்கள்
தாக்குபவர்கள் ஓடும்போது அனைத்து உரை:login கோப்பு வகை: பதிவுஅவர்கள் கண்டபடி உலாவுவதில்லை. அவர்கள் அங்கீகாரத் தடயங்களைத் தேடுகிறார்கள்.
2.1 தெளிவான உரைச் சான்றுகள்
பதிவேடுகளில் அடிக்கடி பின்வரும் உள்ளீடுகள் இடம்பெறும்:
or
அல்லது SMTP சான்றுகளும் கூட:
அங்கீகாரத் தரவுப் பொதிகளைப் பதிவு செய்வது, செயல்பாட்டுச் சான்றுகளைக் கசியவிடுவதற்கான மிக வேகமான வழிகளில் ஒன்றாகும். இதன் விளைவாக, வெளிப்படும் ஒரே ஒரு பதிவுக் கோப்பு, உங்கள் முழு அணுகல் கட்டுப்பாட்டு மாதிரியையும் செயலிழக்கச் செய்துவிடும்.
2.2 அமர்வு டோக்கன்கள் மற்றும் JWTகள்
கடவுச்சொற்கள் பதிவு செய்யப்படாவிட்டாலும், டோக்கன்கள் பெரும்பாலும் பதிவு செய்யப்படுகின்றன.
உதாரணமாக:
ஒரு செல்லுபடியாகும் JWT அல்லது அமர்வு குக்கீ .log கோப்பு பின்வருவனவற்றை இயக்க முடியும்:
- அமர்வு கடத்தல்
- சலுகை அதிகரிப்பு
- உள் அமைப்புகள் முழுவதும் பக்கவாட்டு இயக்கம்
வேறுவிதமாகக் கூறினால், பதிவுகளில் உள்ள டோக்கன்கள், பிழைதிருத்த வெளியீட்டை அங்கீகாரத் தவிர்ப்பு ஊடகமாக மாற்றுகின்றன.
2.3 CI/CD கலைப்பொருட்கள்
உருவாக்கப் பதிவுகள் குறிப்பாக ஆபத்தானவை. உண்மையில், CI/CD கணினி அமைப்புகள் பெரும்பாலும் உருவாக்கப் படிநிலைகளின் போது சூழல் மாறிகளை அச்சிடுகின்றன.
தாக்குபவர்கள் அடிக்கடி கண்டறிவது:
- மகிழ்ச்சியா செயல்பாடுகள் பதிவுகள்
- GitLab வேலை தடங்கள்
- ஜென்கின்ஸ் கன்சோல் வெளியீடுகள்
பின்வரும் வரிகளைக் கொண்டிருப்பது:
If CI/CD கலைப்பொருட்கள் பொதுவானவை, அதன்பின் இரகசியங்களும் பொதுவானவை. கூகிள் தொழில்நுட்ப வல்லுநர் கண்டறிதலை எளிமையாக வேகப்படுத்துகிறார்.
2.4 கிளவுட் மற்றும் உள்கட்டமைப்பு தரவு
வெளிப்படுத்தப்பட்ட பதிவுகள் பெரும்பாலும் வெளிப்படுத்துவது:
- AWS அணுகல் விசைகள்
- Azure சேமிப்பக இணைப்பு சரங்கள்
- உள் சேவை URLகள்
- தரவுத்தள சான்றுகள்
- ரெடிஸ் எண்ட்பாயிண்ட்கள்
பிற்காலத்தில் அடையாளச் சான்றுகள் மாற்றப்பட்டாலும், தாக்குபவர் இப்போது பின்வருவனவற்றைக் கொண்டிருப்பார்:
- உள்கட்டமைப்பு வரைபடம்
- பெயரிடும் மரபுகள்
- எதிர்காலத் தாக்குதல்களுக்கான உளவுத் தகவல்களை இலக்கு வைத்தல்
எனவே, வெளிப்படுத்தப்பட்ட பதிவுகள் அணுகலையும் உளவுப்பணியையும் வழங்குகின்றன.
3. இந்தப் பதிவுகள் முதலில் எப்படிப் பொதுவெளியில் வருகின்றன
பதிவுகள் கூகிளில் தானாகவே தோன்றுவதில்லை. அவை பொதுவில் அணுகக்கூடியதாக இருந்ததாலேயே அட்டவணைப்படுத்தப்படுகின்றன.
3.1 தவறாக உள்ளமைக்கப்பட்ட வலை சேவையகங்கள்
பொதுவான வடிவங்கள் பின்வருமாறு:
/logs/அங்கீகாரம் இல்லாமல் அணுகக்கூடிய கோப்பகங்கள்- கோப்பகப் பட்டியல் இயக்கப்பட்டது
- Nginx அல்லது Apache மூலமாக வழங்குகிறது
.logகோப்புகளை
ஒரு பதிவை HTTP வழியாக அணுக முடிந்தால், அது அட்டவணைப்படுத்தக்கூடியது.
3.2 CI/CD கலைப்பொருள் வெளிப்பாடு
வழக்கமான தவறுகள்:
- பொது கலைப்பொருட்கள் இயக்கப்பட்டன கிட்ஹப் செயல்கள்
- திறந்த S3 பக்கெட்டுகளில் பதிவேற்றப்பட்ட பதிவுகள்
- Pipeline அங்கீகாரம் இல்லாமல் அணுகக்கூடிய தடயங்கள்
A pipeline பதிவுகளை ஒரு பொதுத் தொகுப்பில் சேமிப்பது, அதன் இரகசியங்களைச் செயல்திறனுடன் வெளியிடுகிறது.
3.3 தயாரிப்புச் சூழலில் பிழைதிருத்தப் பயன்முறை
கட்டமைப்பின் இயல்புநிலைகள் ஆபத்தானவையாக இருக்கலாம்:
மேலும், அதிகப்படியான கோரிக்கை பதிவு பின்வருவனவற்றை அச்சிடக்கூடும்:
- தலைப்புகளை
- டோக்கன்கள்
- முழு கோரிக்கை அமைப்புகள்
உற்பத்திச் சூழலில் பிழைதிருத்தப் பதிவுசெய்தல், உங்கள் பயன்பாட்டை ஓர் நற்சான்றிதழ் ஏற்றுமதியாளராக மாற்றுகிறது.
3.4 டாக்கர் மற்றும் கண்டெய்னர் பதிவுகள்
கொள்கலனாக்கப்பட்ட சூழல்கள் புதிய வெளிப்பாட்டுப் பாதைகளை அறிமுகப்படுத்துகின்றன:
- பகிரப்பட்ட தொகுதிகளில் ஏற்றப்பட்ட பதிவுகள்
- பாதுகாப்பற்ற முனையங்களுக்குப் பதிவுகளை ஏற்றுமதி செய்யும் சைட்கார்கள்
- பதிவு dashboardபொது அணுகலுடன்
கண்டெய்னர் பதிவுகள் HTTP அல்லது திறந்த சேமிப்பகம் வழியாக வெளிப்படுத்தப்பட்டால், அவற்றை தேட முடியும். இறுதியில், அவை அட்டவணைப்படுத்தப்படுகின்றன.
4. யதார்த்தமான தாக்குதல் ஓட்டம்: டார்க்கிலிருந்து ப்ரீச் வரை
ஒரு வழக்கமான தாக்குதல் சங்கிலி இவ்வாறு இருக்கும்:
தாக்குபவர் ஓடுகிறார்:
- வெளிப்படுத்தப்பட்டதைக் கண்டறிந்தது
.logகோப்பு - பிரித்தெடுக்கிறது:
- JWT டோக்கன்
- அடிப்படை அங்கீகாரத் தலைப்பு
- தரவுத்தள இணைப்பு சரம்
இதற்கு எதிராக அங்கீகார முயற்சிகள் மேற்கொள்ளப்படுகின்றன:
- API எண்ட்பாயிண்ட்கள்
- நிர்வாக பேனல்கள்
- உள் சேவைகள்
சரிபார்ப்பு வெற்றிகரமாக முடிந்தால், தாக்குபவர் பின்வருவனவற்றைச் செய்யலாம்:
- சிறப்புரிமைகளை அதிகரிக்கவும்
- பக்கவாட்டில் நகர்த்தவும்
- அணுகல் CI/CD
- விநியோகச் சங்கிலியில் சமரசம்
ஒரு தேடல் வினவலாகத் தொடங்கியது பின்வருமாறு மாறுகிறது:
- அமர்வு கடத்தல்
- உள் சான்று திணிப்பு
- Pipeline கையகப்படுத்தும்
- கலைப்பொருள் நச்சுத்தன்மை
அனைத்தும் பொதுவில் அட்டவணைப்படுத்தப்பட்ட ஒரு பதிவுக் கோப்பிலிருந்து பெறப்பட்டவை.
5. ஏன் “அளவுக்கு அதிகமாக” லாகிங் செய்வது ஒரு ஆப்ஸெக் சிக்கலாக அமைகிறது
பதிவு செய்தல் என்பது நடுநிலையானது அல்ல. மாறாக, அது ஒரு இரண்டாம் நிலை தரவு சேமிப்பகம்.
நீங்கள் முக்கியமான தரவுகளைப் பதிவு செய்தால், உங்கள் இரகசியங்களின் இரண்டாவது நகலை நீங்களே உருவாக்கிக் கொள்கிறீர்கள்.
இருப்பினும், அச்சுறுத்தல் மாதிரியாக்கத்திலிருந்து பதிவுகள் பெரும்பாலும் விலக்கப்படுகின்றன. STRIDE-இன் கீழ், இது தெளிவாகப் பின்வருவனவற்றுடன் பொருந்துகிறது:
தகவல் வெளிப்படுத்தல்
எனவே, பாதுகாப்பாக SDLC நடைமுறைகள் பதிவுகளை இவ்வாறு கையாள வேண்டும்:
- பாதுகாப்பு தொடர்பான கலைப்பொருட்கள்
- உணர்திறன் மிக்க சொத்துக்கள்
- பாதுகாப்பு தேவைப்படும் உள்கட்டமைப்பு கூறுகள்
உங்கள் அச்சுறுத்தல் மாதிரி பதிவுகளைப் புறக்கணித்தால், அது முழுமையற்றது.
6. பதிவுக் கோப்புகளில் நற்சான்றிதழ் கசிவைத் தடுப்பது எப்படி
6.1 இரகசியங்களைப் பதிவு செய்வதை நிறுத்துதல்
ஒருபோதும் உள்நுழைய வேண்டாம்:
- கடவுச்சொற்கள்
- டோக்கன்கள்
- API விசைகள்
- அமர்வு ஐடிகள்
- அங்கீகாரத் தலைப்புகள்
பிழைத்திருத்தப் பயன்முறையில் கூட.
முடிந்தபோதெல்லாம், தானியங்குத் திருத்தத்தைச் செயல்படுத்தவும்.
6.2 கட்டமைக்கப்பட்ட மற்றும் பாதுகாப்பான பதிவுசெய்தல்
மறைத்தல் மற்றும் வடிகட்டுதலுடன் கட்டமைக்கப்பட்ட பதிவைப் பயன்படுத்தவும்.
உதாரணம் (நோட்.ஜேஎஸ்):
எடுத்துக்காட்டு (பைதான்):
முக்கிய கொள்கை எளிமையானது: இரகசியங்கள் ஒருபோதும் தரவுப் பதிவேட்டைச் சென்றடையக் கூடாது.
6.3 பூட்டுதல் பதிவு சேமிப்பு
பாதுகாப்புக் கட்டுப்பாடுகளில் பின்வருவன அடங்கியிருக்க வேண்டும்:
- கோப்பகப் பட்டியலை முடக்கு
- பாதுகாக்க
/logs/அங்கீகாரத்துடன் கூடிய பாதைகள் - பக்கெட் அணுகலைக் கட்டுப்படுத்துங்கள்
- தக்கவைப்பு கொள்கைகளைப் பயன்படுத்துங்கள்
- பயன்பாட்டில் இல்லாத பதிவுகளை மறைகுறியாக்கம் செய்யவும்
பதிவுகள் ஒருபோதும் HTTP வழியாகப் பொதுவில் அணுகக்கூடியதாக இருக்கக்கூடாது.
6.4 CI/CD Guardrails
கைமுறை ஆய்வுகள் போதுமானதல்ல. அதற்குப் பதிலாக, தானியங்கு கட்டுப்பாடுகளைச் செயல்படுத்துங்கள்:
- கலைப்பொருள் வெளியீட்டிற்கு முன் பதிவேடுகளை இரகசியமாக ஆய்வு செய்தல்
- டோக்கன்கள் கண்டறியப்பட்டால் உருவாக்கங்கள் தோல்வியடையும்
- சான்றுகளைக் கொண்ட ஆவணப் பதிவேற்றங்களைத் தடுக்கவும்
- கலைப்பொருட்களுக்கான ஹாஷ் சரிபார்ப்பு
CI/CD குறியீடாக்கம் நடப்பதற்கு முன் வெளிப்பாட்டைத் தடுக்க வேண்டும்.
7. சைஜெனி ஆல்இன்டெக்ஸ்ட்டை எவ்வாறு தடுக்கிறது:login கோப்பு வகை: பதிவு சம்பவங்கள்
பிரச்சனை கூகிளின் திறமையற்றவர் அல்ல. பிரச்சனை அதன் வெளிப்பாடுதான். எனவே, குறியீடாக்கத்திற்கு முன்பே தடுப்பு நடவடிக்கைகள் எடுக்கப்பட வேண்டும்.
7.1 பதிவுகள் மற்றும் கலைப்பொருட்களில் இரகசியத்தைக் கண்டறிதல்
சைஜெனி ஸ்கேன்கள்:
- விண்ணப்பப் பதிவுகள்
- CI/CD வேலை தடங்கள்
- கலைப்பொருட்களை உருவாக்கு
- டாக்கர் அடுக்குகள்
- வரிசைப்படுத்தப்பட்ட வெளியீடுகள்
சான்றுகள், டோக்கன்கள் அல்லது முக்கியமான மதிப்புகள் தோன்றினால் .log கோப்புகளை Xygeni உடனடியாகக் கொடியிடுகிறது.
7.2 CI/CD Guardrails அந்த தொகுதி வெளிப்பாடு
கையேடு மதிப்பாய்வுகளை நம்பியிருப்பதற்குப் பதிலாக, சைஜெனி அங்கு பாதுகாப்பை அமல்படுத்துகிறார் pipeline நிலை:
இந்த:
- பதிவுகளில் இரகசியங்கள் தோன்றும் போது உருவாக்கங்கள் தோல்வியடைகின்றன.
- தொகுதிகள் கலைப்பொருள் வெளியீடு
- தற்செயலான பொது வெளிப்பாட்டைத் தடுக்கிறது
- முதன்மைச் சென்றடைவதற்கு முன்பு பாதுகாப்பற்ற இணைப்புகளைத் தடுக்கிறது.
ஒரு CI பணி ஒரு டோக்கனை அச்சிட்டால், pipeline தோல்வியுற்றது.
அட்டவணைப்படுத்தல் இல்லை.
வெளிப்பாடு இல்லை.
எந்த அசம்பாவிதமும் இல்லை.
7.3 கூகிள் பார்க்கும் முன் இடது நகர்தல் பாதுகாப்பு
நேரம் முக்கியம்.
இதற்கு எதிர்வினையாற்றுவதற்குப் பதிலாக:
சைஜெனி இந்தப் பிரச்சினையை நிறுத்துகிறது:
- At commit நேரம்
- போது pull request சரிபார்த்தல்
- போது pipeline மரணதண்டனை
- கலைப்பொருள் வெளியீட்டிற்கு முன்
அந்தப் பதிவேடு ஒருபோதும் பொதுவெளியில் வராவிட்டால், கூகிள் அதை ஒருபோதும் அட்டவணைப்படுத்தாது.
இறுதிச் சுருக்கம்: கூகிளால் அதை அட்டவணைப்படுத்த முடிந்தால், தாக்குதல் நடத்துபவர்கள் ஏற்கனவே அதைச் செய்துவிட்டார்கள்.
பதிவுக் கோப்புகள் பாதிப்பில்லாதவை அல்ல. உண்மையில், அவை அரிதாகவே தற்காலிகமானவை. இயல்பாகவே, அவை தனிப்பட்டவை அல்ல. எனவே, ஒவ்வொரு பதிவுக் கோப்பையும் வெறும் பிழைதிருத்த வெளியீடாகக் கருதாமல், பாதுகாப்பு தொடர்பான ஒரு சொத்தாகக் கருத வேண்டும்.
உணர்திறன் தரவு சென்றடைந்தால் .log கோப்பு பொதுமக்களுக்குக் கிடைக்கப்பெறுகிறது. அது உடனடியாகத் தாக்குதல் தளமாக மாறிவிடுகிறது. மேலும், ஒருமுறை தேடுபொறியால் பட்டியலிடப்பட்டால், அதன் வெளிப்பாடு உங்கள் கட்டுப்பாட்டையும் மீறிப் பெருகிவிடும்.
பதிவு செய்வதை நிறுத்துவது தீர்வு அல்ல. மாறாக, பொறுப்புடன் பதிவு செய்வதும், சேமிப்பு மற்றும் விநியோகத்தைச் சுற்றி கடுமையான கட்டுப்பாடுகளை அமல்படுத்துவதுமே தீர்வாகும். வேறுவிதமாகக் கூறினால், பாதுகாப்பு என்பது பயன்பாட்டையும் தாண்டி கண்காணிப்பு அடுக்கு வரை நீட்டிக்கப்பட வேண்டும்.
அதற்கு பதிலாக:
- ரகசியங்களைப் பதிவு செய்வதை நிறுத்துங்கள்
- பதிவு சேமிப்பகத்தைப் பூட்டவும்
- அமலாக்கு pipeline guardrails
- கண்டறிதல் மற்றும் கொள்கை அமலாக்கத்தை தானியங்குபடுத்துதல்
இறுதியில், தடுப்பு என்பது சரியான நேரத்தைப் பொறுத்தது. ஏனென்றால் ஒருமுறை அனைத்து உரை:login கோப்பு வகை: பதிவு உங்கள் டொமைனுக்குத் திரும்புகிறது, சம்பவம் ஏற்கனவே தொடங்கிவிட்டது.




