tüm metinlogin dosya türü günlüğü

tüm metin:login dosya türü:günlük – Açığa Çıkarılan Günlük Dosyaları Kimlik Bilgilerini Nasıl Sızdırır?

Arama motorları içeriği indekslemek için geliştirilmiştir. Ancak saldırganlar bunları hatalarınızı indekslemek için kullanırlar. Sorgu tüm metin:login dosya türü:günlük İlk bakışta zararsız görünebilir. Gerçekte ise, kimlik doğrulama akışlarını, kimlik bilgilerini, belirteçleri ve iç altyapı verilerini içeren açıkta kalan günlük dosyalarını keşfetmenin en basit yollarından biridir.

Google bu kayıtları görebiliyorsa, saldırganlar da görebilir. Bir kez indekslendiğinde, ifşa kaçınılmaz hale gelir. Dahası, kimlik bilgileri herkese açık bir dosyada göründüğünde, ihlal zaten başlamış demektir.

1. Neden allintext?login Dosya türü: günlük dosyası göründüğünden daha tehlikelidir.

Google dork, arama motorları tarafından indekslenen hassas veya yanlış yapılandırılmış içerikleri bulmak için gelişmiş operatörler kullanan bir arama sorgusudur. Google'ı istismar etmez; bunun yerine sizin risklerinizi istismar eder.

Bu sorgu iki operatörü birleştiriyor:

  • tüm metin: Tüm terimlerin metin içinde geçtiği sayfaları döndürür.
  • dosya türü:günlük sonuçları sınırlandırır .log Dosyaları

Bu nedenle:

Araç: "Bana içinde "o kelime" geçen günlük dosyalarını göster. login".

İlk bakışta önemsiz gibi görünebilir. Ancak pratikte sıklıkla karşımıza çıkar:

  • Herkese açık web sunucusu günlükleri
  • CI/CD Kayıtlar yapıt olarak yüklendi.
  • Hata ayıklama günlükleri yanlışlıkla commitdepolara bağlı
  • Kimlik bilgilerini açık metin olarak içeren uygulama günlükleri

Bu bir arama motoru hatası değil. Bunun yerine, bu bir veri ifşası güvenlik açığı Yanlış yapılandırmadan kaynaklanıyor. Google, herkese açık olan her şeyi indeksledi.

2. Saldırganlar Açığa Çıkarılan Günlük Dosyalarında Gerçekte Neler Buluyor?

Saldırganlar kaçtığında tüm metin:login dosya türü:günlükRastgele gezinmiyorlar. Kimlik doğrulama izleri arıyorlar.

2.1 Düz Metin Kimlik Bilgileri

Kayıtlar sıklıkla şu tür girdiler içerir:

or

Hatta SMTP kimlik bilgileri bile olabilir:

Kimlik doğrulama yüklerinin kaydedilmesi, üretim ortamındaki kimlik bilgilerinin sızdırılmasının en hızlı yollarından biridir. Sonuç olarak, tek bir ifşa edilen günlük dosyası, tüm erişim kontrol modelinizi geçersiz kılabilir.

2.2 Oturum Tokenleri ve JWT'ler

Parolalar kaydedilmese bile, belirteçler genellikle kaydedilir.

Örneğin:

Geçerli bir JWT veya oturum çerezi .log Dosya şunları sağlayabilir:

  • Oturum çalma
  • Ayrıcalık yükseltme
  • İç sistemler arasında yanal hareket

Başka bir deyişle, günlüklerdeki belirteçler, hata ayıklama çıktısını bir kimlik doğrulama atlatma vektörüne dönüştürüyor.

2.3 CI/CD Eserleri

Yapım günlükleri özellikle tehlikelidir. Aslında, CI/CD Sistemler genellikle derleme adımları sırasında ortam değişkenlerini yazdırır.

Saldırganlar sıklıkla şunları keşfederler:

Şu gibi satırlar içermektedir:

If CI/CD Eserler kamuya açık hale gelirse, sırlar da kamuya açık hale gelir. Google dork'u ise keşfi hızlandırır.

2.4 Bulut ve Altyapı Verileri

Açığa çıkan kayıtlar genellikle şunları ortaya koyar:

  • AWS erişim anahtarları
  • Azure depolama bağlantı dizeleri
  • Dahili hizmet URL'leri
  • Veritabanı kimlik bilgileri
  • Redis uç noktaları

Kimlik bilgileri daha sonra değiştirilse bile, saldırgan artık şunlara sahip olur:

  • Altyapı haritalaması
  • Adlandırma kuralları
  • Gelecekteki saldırılar için hedef istihbaratı

Dolayısıyla, açığa çıkan kayıtlar hem erişim hem de keşif olanağı sağlar.

3. Bu Kayıtlar İlk Olarak Nasıl Kamuoyuna Açık Hale Geliyor?

Google'da kayıtlar sihirli bir şekilde ortaya çıkmaz. Herkese açık oldukları için dizine eklenirler.

3.1 Yanlış Yapılandırılmış Web Sunucuları

Yaygın desenler şunlardır:

  • /logs/ kimlik doğrulaması olmadan erişilebilen dizinler
  • Dizin listeleme etkinleştirildi
  • Nginx veya Apache, ham verileri sunuyor. .log Dosyaları

Bir günlük dosyasına HTTP üzerinden erişilebiliyorsa, indekslenebilir demektir.

3.2 CI/CD Yapay Nesneye Maruz Kalma

Tipik hatalar:

  • Herkese açık eserler etkinleştirildi GitHub Eylemleri
  • Günlük dosyaları Open S3 kovalarına yüklendi.
  • Pipeline Kimlik doğrulaması olmadan erişilebilen izler

A pipeline Kayıtları herkese açık bir depolama alanında saklayan bir sistem, sırlarını fiilen ifşa eder.

3.3 Üretim Ortamında Hata Ayıklama Modu

Çerçeve varsayılan ayarları tehlikeli olabilir:

Ayrıca, aşırı istek kaydı tutulması şu çıktıyı verebilir:

  • Başlıkları
  • Jeton
  • Tam talep formları

Üretim ortamında hata ayıklama günlük kaydı, uygulamanızı kimlik bilgisi dışa aktarıcısına dönüştürür.

3.4 Docker ve Konteyner Günlükleri

Konteynerleştirilmiş ortamlar yeni maruz kalma yolları sunar:

  • Günlükler paylaşılan birimlere bağlandı.
  • Güvenli olmayan uç noktalara günlük dosyaları aktaran yan uygulamalar.
  • Giriş dashboardhalka açık erişime sahip

Konteyner günlükleri HTTP veya açık depolama yoluyla erişime açılırsa, aranabilir hale gelirler. Sonunda, indekslenirler.

4. Gerçekçi Saldırı Akışı: Aptaldan Saldırıya

Tipik bir saldırı zinciri şöyle görünür:

  • Saldırgan koşuyor:

  • Ortaya çıkan bulgular .log dosya
  • Hulasa:
    • JWT belirteci
    • Temel Kimlik Doğrulama başlığı
    • Veritabanı bağlantı dizesi
  • Kimlik doğrulama girişimleri şunlara karşı yapılır:

    • API uç noktaları
    • Yönetici panelleri
    • Dahili hizmetler

Kimlik doğrulama başarılı olursa, saldırgan şunları yapabilir:

  • Ayrıcalıkları yükselt
  • Yanal hareket et
  • giriş CI/CD
  • Tedarik zincirini tehlikeye atmak

Bir arama sorgusu olarak başlayan şey şuna dönüştü:

  • Oturum çalma
  • Dahili kimlik bilgilerinin doldurulması
  • Pipeline devralma
  • Eser zehirlenmesi

Tüm bilgiler herkese açık olarak indekslenmiş bir günlük dosyasından alınmıştır.

5. Çok Fazla Günlük Kaydı Tutmanın Uygulama Güvenliği Açısından Bir Sorun Olmasının Nedenleri

Günlük kaydı tarafsız değildir. Aksine, bir sorun yaratır. ikincil veri deposu.

Hassas verileri kaydederseniz, sırlarınızın ikinci bir kopyasını oluşturmuş olursunuz.

Ancak, log kayıtları genellikle tehdit modellemesinden dışlanmaktadır. STRIDE'a göre bu, açıkça şu anlama gelir:

Bilgilendirme Bilgileri

Bu nedenle, Güvenli SDLC Uygulamalar, kayıtları şu şekilde ele almalıdır:

  • Güvenlikle ilgili unsurlar
  • Hassas varlıklar
  • Korunması gereken altyapı bileşenleri

Tehdit modeliniz logları dikkate almıyorsa, eksiktir.

6. Günlük Dosyalarında Kimlik Bilgisi Sızıntısını Nasıl Önleyebiliriz?

6.1 Gizli Bilgilerin Kaydedilmesini Durdurun

Asla giriş yapma:

  • şifreleri
  • Jeton
  • API anahtarları
  • oturum kimlikleri
  • Yetkilendirme başlıkları

Hata ayıklama modunda bile.

Mümkün olan her durumda otomatik sansürleme özelliğini uygulayın.

6.2 Yapılandırılmış ve Güvenli Kayıt Tutma

Maskeleme ve filtreleme özellikleriyle yapılandırılmış günlük kaydı kullanın.

Örnek (Node.js):

Örnek (Python):

Temel prensip basit: Sırlar asla kayıt defterine ulaşmamalı.

6.3 Kilitli Günlük Depolama

Güvenlik kontrolleri şunları içermelidir:

  • Dizin listelemesini devre dışı bırak
  • Korumak /logs/ kimlik doğrulamalı yollar
  • Kova erişimini kısıtla
  • Saklama politikalarını uygulayın
  • Depolama halindeki günlükleri şifreleyin.

Günlük dosyalarına HTTP üzerinden hiçbir zaman herkese açık şekilde erişilememelidir.

6.4 CI/CD Guardrails

Manuel incelemeler yetersizdir. Bunun yerine, otomatik kontroller uygulayın:

  • Eserlerin yayınlanmasından önce kayıtların gizlice taranması
  • Token'lar tespit edilirse derlemeler başarısız olsun.
  • Kimlik bilgilerini içeren dosya yüklemelerini engelleyin.
  • Yapıtlar için karma doğrulama

CI/CD İndeksleme gerçekleşmeden önce maruz kalmayı engellemelidir.

7. Xygeni, allintext'i nasıl engeller:login dosya türü:günlük Olaylar

Sorun Google dork'u değil. Sorun ifşaat. Bu nedenle, indekslemeden önce önlem alınmalıdır.

7.1 Kayıtlarda ve Belgelerde Gizli Bilgilerin Tespiti

Xygeni taramaları:

  • Uygulama günlükleri
  • CI/CD iş izleri
  • Yapı öğeleri
  • Docker katmanları
  • Serileştirilmiş çıktılar

Kimlik bilgileri, belirteçler veya hassas değerler şurada görünüyorsa: .log Dosyalar incelendiğinde, Xygeni bunları anında işaretler.

7.2 CI/CD Guardrails Bu Blok Maruz Kalma

Manuel incelemelere güvenmek yerine, Xygeni, güvenliği sağlıyor. pipeline seviye:

Bu:

  • Günlüklerde gizli bilgiler göründüğünde derlemeler başarısız oluyor.
  • Bloklar eser yayını
  • Kazara halka açık alanda bulunmayı önler.
  • Ana birleşme noktasına ulaşmadan önce tehlikeli birleşmeleri durdurur.

Bir CI işi bir belirteç yazdırırsa, pipeline başarısız olur.

İndeksleme yok.
Maruz kalma yok.
Herhangi bir olay yaşanmadı.

7.3 Google Görmeden Önce Sol Kaydırma Koruması

Zamanlama önemlidir.

Tepki vermek yerine:

Xygeni sorunu çözüyor:

  • At commit zaman
  • Sırasında pull request onaylama
  • Sırasında pipeline infaz
  • Eser yayınlanmadan önce

Kayıt hiçbir zaman kamuya açık hale gelmezse, Google onu asla indekslemez.

Özetle: Eğer Google bunu indeksleyebiliyorsa, saldırganlar zaten bunu yapmıştır.

Günlük dosyaları zararsız değildir. Aslında, nadiren geçicidirler. Varsayılan olarak, gizli değillerdir. Bu nedenle, her günlük dosyası yalnızca hata ayıklama çıktısı olarak değil, güvenlik açısından önemli bir varlık olarak ele alınmalıdır.

Hassas veriler bir yere ulaşırsa .log Dosya kamuya açık hale gelir. Bu durum anında bir saldırı yüzeyine dönüşüyor. Dahası, bir arama motoru tarafından indekslendikten sonra, görünürlük kontrolünüz dışında artar.

Çözüm, kayıt tutmayı durdurmak değil. Aksine, sorumlu bir şekilde kayıt tutmak ve depolama ve dağıtım konusunda sıkı kontroller uygulamaktır. Başka bir deyişle, güvenlik uygulamanın kendisinin ötesine, gözlemlenebilirlik katmanına kadar uzanmalıdır.

Yerine:

  • Gizli bilgilerin kaydedilmesini durdurun
  • Kilitli günlük depolama
  • zorlamak pipeline guardrails
  • Algılama ve politika uygulama süreçlerini otomatikleştirme

eninde sonunda, Önlem almak zamanlamayla ilgilidir. Çünkü bir kere tüm metin:login dosya türü:günlük Alan adınızı geri döndürüyor, olay zaten başlamış durumda.

sca-tools-software-composition-analysis-tools
Yazılım risklerinizi önceliklendirin, giderin ve güvence altına alın.
Ücretsiz hesabınızı alın.
Hiçbir kredi kartı gerekmektedir.

Yazılım Geliştirme ve Teslimatınızı Güvence Altına Alın

Xygeni Ürün Paketi ile