Arama motorları içeriği indekslemek için geliştirilmiştir. Ancak saldırganlar bunları hatalarınızı indekslemek için kullanırlar. Sorgu tüm metin:login dosya türü:günlük İlk bakışta zararsız görünebilir. Gerçekte ise, kimlik doğrulama akışlarını, kimlik bilgilerini, belirteçleri ve iç altyapı verilerini içeren açıkta kalan günlük dosyalarını keşfetmenin en basit yollarından biridir.
Google bu kayıtları görebiliyorsa, saldırganlar da görebilir. Bir kez indekslendiğinde, ifşa kaçınılmaz hale gelir. Dahası, kimlik bilgileri herkese açık bir dosyada göründüğünde, ihlal zaten başlamış demektir.
1. Neden allintext?login Dosya türü: günlük dosyası göründüğünden daha tehlikelidir.
Google dork, arama motorları tarafından indekslenen hassas veya yanlış yapılandırılmış içerikleri bulmak için gelişmiş operatörler kullanan bir arama sorgusudur. Google'ı istismar etmez; bunun yerine sizin risklerinizi istismar eder.
Bu sorgu iki operatörü birleştiriyor:
- tüm metin: Tüm terimlerin metin içinde geçtiği sayfaları döndürür.
- dosya türü:günlük sonuçları sınırlandırır
.logDosyaları
Bu nedenle:
Araç: "Bana içinde "o kelime" geçen günlük dosyalarını göster. login".
İlk bakışta önemsiz gibi görünebilir. Ancak pratikte sıklıkla karşımıza çıkar:
- Herkese açık web sunucusu günlükleri
- CI/CD Kayıtlar yapıt olarak yüklendi.
- Hata ayıklama günlükleri yanlışlıkla commitdepolara bağlı
- Kimlik bilgilerini açık metin olarak içeren uygulama günlükleri
Bu bir arama motoru hatası değil. Bunun yerine, bu bir veri ifşası güvenlik açığı Yanlış yapılandırmadan kaynaklanıyor. Google, herkese açık olan her şeyi indeksledi.
2. Saldırganlar Açığa Çıkarılan Günlük Dosyalarında Gerçekte Neler Buluyor?
Saldırganlar kaçtığında tüm metin:login dosya türü:günlükRastgele gezinmiyorlar. Kimlik doğrulama izleri arıyorlar.
2.1 Düz Metin Kimlik Bilgileri
Kayıtlar sıklıkla şu tür girdiler içerir:
or
Hatta SMTP kimlik bilgileri bile olabilir:
Kimlik doğrulama yüklerinin kaydedilmesi, üretim ortamındaki kimlik bilgilerinin sızdırılmasının en hızlı yollarından biridir. Sonuç olarak, tek bir ifşa edilen günlük dosyası, tüm erişim kontrol modelinizi geçersiz kılabilir.
2.2 Oturum Tokenleri ve JWT'ler
Parolalar kaydedilmese bile, belirteçler genellikle kaydedilir.
Örneğin:
Geçerli bir JWT veya oturum çerezi .log Dosya şunları sağlayabilir:
- Oturum çalma
- Ayrıcalık yükseltme
- İç sistemler arasında yanal hareket
Başka bir deyişle, günlüklerdeki belirteçler, hata ayıklama çıktısını bir kimlik doğrulama atlatma vektörüne dönüştürüyor.
2.3 CI/CD Eserleri
Yapım günlükleri özellikle tehlikelidir. Aslında, CI/CD Sistemler genellikle derleme adımları sırasında ortam değişkenlerini yazdırır.
Saldırganlar sıklıkla şunları keşfederler:
Şu gibi satırlar içermektedir:
If CI/CD Eserler kamuya açık hale gelirse, sırlar da kamuya açık hale gelir. Google dork'u ise keşfi hızlandırır.
2.4 Bulut ve Altyapı Verileri
Açığa çıkan kayıtlar genellikle şunları ortaya koyar:
- AWS erişim anahtarları
- Azure depolama bağlantı dizeleri
- Dahili hizmet URL'leri
- Veritabanı kimlik bilgileri
- Redis uç noktaları
Kimlik bilgileri daha sonra değiştirilse bile, saldırgan artık şunlara sahip olur:
- Altyapı haritalaması
- Adlandırma kuralları
- Gelecekteki saldırılar için hedef istihbaratı
Dolayısıyla, açığa çıkan kayıtlar hem erişim hem de keşif olanağı sağlar.
3. Bu Kayıtlar İlk Olarak Nasıl Kamuoyuna Açık Hale Geliyor?
Google'da kayıtlar sihirli bir şekilde ortaya çıkmaz. Herkese açık oldukları için dizine eklenirler.
3.1 Yanlış Yapılandırılmış Web Sunucuları
Yaygın desenler şunlardır:
/logs/kimlik doğrulaması olmadan erişilebilen dizinler- Dizin listeleme etkinleştirildi
- Nginx veya Apache, ham verileri sunuyor.
.logDosyaları
Bir günlük dosyasına HTTP üzerinden erişilebiliyorsa, indekslenebilir demektir.
3.2 CI/CD Yapay Nesneye Maruz Kalma
Tipik hatalar:
- Herkese açık eserler etkinleştirildi GitHub Eylemleri
- Günlük dosyaları Open S3 kovalarına yüklendi.
- Pipeline Kimlik doğrulaması olmadan erişilebilen izler
A pipeline Kayıtları herkese açık bir depolama alanında saklayan bir sistem, sırlarını fiilen ifşa eder.
3.3 Üretim Ortamında Hata Ayıklama Modu
Çerçeve varsayılan ayarları tehlikeli olabilir:
Ayrıca, aşırı istek kaydı tutulması şu çıktıyı verebilir:
- Başlıkları
- Jeton
- Tam talep formları
Üretim ortamında hata ayıklama günlük kaydı, uygulamanızı kimlik bilgisi dışa aktarıcısına dönüştürür.
3.4 Docker ve Konteyner Günlükleri
Konteynerleştirilmiş ortamlar yeni maruz kalma yolları sunar:
- Günlükler paylaşılan birimlere bağlandı.
- Güvenli olmayan uç noktalara günlük dosyaları aktaran yan uygulamalar.
- Giriş dashboardhalka açık erişime sahip
Konteyner günlükleri HTTP veya açık depolama yoluyla erişime açılırsa, aranabilir hale gelirler. Sonunda, indekslenirler.
4. Gerçekçi Saldırı Akışı: Aptaldan Saldırıya
Tipik bir saldırı zinciri şöyle görünür:
Saldırgan koşuyor:
- Ortaya çıkan bulgular
.logdosya - Hulasa:
- JWT belirteci
- Temel Kimlik Doğrulama başlığı
- Veritabanı bağlantı dizesi
Kimlik doğrulama girişimleri şunlara karşı yapılır:
- API uç noktaları
- Yönetici panelleri
- Dahili hizmetler
Kimlik doğrulama başarılı olursa, saldırgan şunları yapabilir:
- Ayrıcalıkları yükselt
- Yanal hareket et
- giriş CI/CD
- Tedarik zincirini tehlikeye atmak
Bir arama sorgusu olarak başlayan şey şuna dönüştü:
- Oturum çalma
- Dahili kimlik bilgilerinin doldurulması
- Pipeline devralma
- Eser zehirlenmesi
Tüm bilgiler herkese açık olarak indekslenmiş bir günlük dosyasından alınmıştır.
5. Çok Fazla Günlük Kaydı Tutmanın Uygulama Güvenliği Açısından Bir Sorun Olmasının Nedenleri
Günlük kaydı tarafsız değildir. Aksine, bir sorun yaratır. ikincil veri deposu.
Hassas verileri kaydederseniz, sırlarınızın ikinci bir kopyasını oluşturmuş olursunuz.
Ancak, log kayıtları genellikle tehdit modellemesinden dışlanmaktadır. STRIDE'a göre bu, açıkça şu anlama gelir:
Bilgilendirme Bilgileri
Bu nedenle, Güvenli SDLC Uygulamalar, kayıtları şu şekilde ele almalıdır:
- Güvenlikle ilgili unsurlar
- Hassas varlıklar
- Korunması gereken altyapı bileşenleri
Tehdit modeliniz logları dikkate almıyorsa, eksiktir.
6. Günlük Dosyalarında Kimlik Bilgisi Sızıntısını Nasıl Önleyebiliriz?
6.1 Gizli Bilgilerin Kaydedilmesini Durdurun
Asla giriş yapma:
- şifreleri
- Jeton
- API anahtarları
- oturum kimlikleri
- Yetkilendirme başlıkları
Hata ayıklama modunda bile.
Mümkün olan her durumda otomatik sansürleme özelliğini uygulayın.
6.2 Yapılandırılmış ve Güvenli Kayıt Tutma
Maskeleme ve filtreleme özellikleriyle yapılandırılmış günlük kaydı kullanın.
Örnek (Node.js):
Örnek (Python):
Temel prensip basit: Sırlar asla kayıt defterine ulaşmamalı.
6.3 Kilitli Günlük Depolama
Güvenlik kontrolleri şunları içermelidir:
- Dizin listelemesini devre dışı bırak
- Korumak
/logs/kimlik doğrulamalı yollar - Kova erişimini kısıtla
- Saklama politikalarını uygulayın
- Depolama halindeki günlükleri şifreleyin.
Günlük dosyalarına HTTP üzerinden hiçbir zaman herkese açık şekilde erişilememelidir.
6.4 CI/CD Guardrails
Manuel incelemeler yetersizdir. Bunun yerine, otomatik kontroller uygulayın:
- Eserlerin yayınlanmasından önce kayıtların gizlice taranması
- Token'lar tespit edilirse derlemeler başarısız olsun.
- Kimlik bilgilerini içeren dosya yüklemelerini engelleyin.
- Yapıtlar için karma doğrulama
CI/CD İndeksleme gerçekleşmeden önce maruz kalmayı engellemelidir.
7. Xygeni, allintext'i nasıl engeller:login dosya türü:günlük Olaylar
Sorun Google dork'u değil. Sorun ifşaat. Bu nedenle, indekslemeden önce önlem alınmalıdır.
7.1 Kayıtlarda ve Belgelerde Gizli Bilgilerin Tespiti
Xygeni taramaları:
- Uygulama günlükleri
- CI/CD iş izleri
- Yapı öğeleri
- Docker katmanları
- Serileştirilmiş çıktılar
Kimlik bilgileri, belirteçler veya hassas değerler şurada görünüyorsa: .log Dosyalar incelendiğinde, Xygeni bunları anında işaretler.
7.2 CI/CD Guardrails Bu Blok Maruz Kalma
Manuel incelemelere güvenmek yerine, Xygeni, güvenliği sağlıyor. pipeline seviye:
Bu:
- Günlüklerde gizli bilgiler göründüğünde derlemeler başarısız oluyor.
- Bloklar eser yayını
- Kazara halka açık alanda bulunmayı önler.
- Ana birleşme noktasına ulaşmadan önce tehlikeli birleşmeleri durdurur.
Bir CI işi bir belirteç yazdırırsa, pipeline başarısız olur.
İndeksleme yok.
Maruz kalma yok.
Herhangi bir olay yaşanmadı.
7.3 Google Görmeden Önce Sol Kaydırma Koruması
Zamanlama önemlidir.
Tepki vermek yerine:
Xygeni sorunu çözüyor:
- At commit zaman
- Sırasında pull request onaylama
- Sırasında pipeline infaz
- Eser yayınlanmadan önce
Kayıt hiçbir zaman kamuya açık hale gelmezse, Google onu asla indekslemez.
Özetle: Eğer Google bunu indeksleyebiliyorsa, saldırganlar zaten bunu yapmıştır.
Günlük dosyaları zararsız değildir. Aslında, nadiren geçicidirler. Varsayılan olarak, gizli değillerdir. Bu nedenle, her günlük dosyası yalnızca hata ayıklama çıktısı olarak değil, güvenlik açısından önemli bir varlık olarak ele alınmalıdır.
Hassas veriler bir yere ulaşırsa .log Dosya kamuya açık hale gelir. Bu durum anında bir saldırı yüzeyine dönüşüyor. Dahası, bir arama motoru tarafından indekslendikten sonra, görünürlük kontrolünüz dışında artar.
Çözüm, kayıt tutmayı durdurmak değil. Aksine, sorumlu bir şekilde kayıt tutmak ve depolama ve dağıtım konusunda sıkı kontroller uygulamaktır. Başka bir deyişle, güvenlik uygulamanın kendisinin ötesine, gözlemlenebilirlik katmanına kadar uzanmalıdır.
Yerine:
- Gizli bilgilerin kaydedilmesini durdurun
- Kilitli günlük depolama
- zorlamak pipeline guardrails
- Algılama ve politika uygulama süreçlerini otomatikleştirme
eninde sonunda, Önlem almak zamanlamayla ilgilidir. Çünkü bir kere tüm metin:login dosya türü:günlük Alan adınızı geri döndürüyor, olay zaten başlamış durumda.




