allintextlogin טעקע טיפלאג

אלינטעקסט:login filetype:log – ווי אויפגעדעקטע לאגס ליקן קרעדענשאַלז

זוכמאשינען זענען געבויט געוואָרן צו אינדעקסירן אינהאַלט. אָבער, אַטאַקירער נוצן זיי צו אינדעקסירן אייערע טעותים. די פֿראַגע אלינטעקסט:login טעקע טיפ: לאג קען אויסזען ומשעדלעך. אין פאַקט, איז דאָס איינער פון די פּשוטסטע וועגן צו אַנטדעקן אויסגעשטעלטע לאָג טעקעס מיט אויטענטיפֿיקאַציע פֿלוסן, קראַדענטשאַלז, טאָקענס און אינערלעכע אינפֿראַסטרוקטור דאַטן.

אויב גוגל קען זען די לאָגס, קענען אַטאַקירער אויך. אַמאָל אינדעקסירט, ווערט עקספּאָוזשער אומפארמיידלעך. דערצו, ווען קרעדענשאַלז דערשייַנען אין אַ עפנטלעך צוטריטלעכער טעקע, איז דער דורכבראָך שוין אין באַוועגונג.

1. פארוואס אל-אין-טעקסט:login filetype:log איז מער געפערלעך ווי עס קוקט אויס

א גוגל דארק איז א זוכ-אנפֿרעג וואָס ניצט פֿאָרגעשריטענע אָפּעראַטאָרן צו געפֿינען סענסיטיווע אָדער שלעכט קאָנפֿיגורירטע אינהאַלט אינדעקסירט דורך זוכמאַשינען. עס נוצט נישט אויס גוגל. אַנשטאָט, נוצט עס אויס אייער עקספּאָוזשער.

די קווערי קאָמבינירט צוויי אָפּעראַטאָרן:

  • אלינטעקסט: גיט צוריק בלעטער וואו אַלע טערמינען דערשייַנען אין דעם גוף-טעקסט
  • טעקע טיפ: לאג באגרענעצט רעזולטאטן צו .log טעקעס

דעריבער:

מיינט: "ווייז מיר לאג טעקעס וואָס אַנטהאַלטן דאָס וואָרט login. "

אויפן ערשטן בליק, דאָס מיינט טריוויאַל. אָבער, אין פּראַקטיק, קומט עס אָפט צוריק:

  • עפנטלעך אויסגעשטעלטע וועב סערווער לאגס
  • CI/CD לאָגס אַרויפגעלאָדן ווי אַרטיפאַקץ
  • דיבאַגן לאָגס אַקסאַדענטאַל commitגעשיקט צו רעפּאָזיטאָריעס
  • אַפּליקאַציע לאָגס מיט פּשוטע טעקסט קראַדענטשאַלז

דאָס איז נישט קיין זוכמאָטאָר באַג. אַנשטאָט, עס איז אַ דאַטן ויסשטעל וואַלנעראַביליטי געפֿירט דורך אַ פֿאַלשע קאָנפֿיגוראַציע. גוגל האָט פשוט אינדעקסירט וואָס איז געווען עפֿנטלעך צוטריטלעך.

2. וואָס אַטאַקערס טאַקע געפֿינען אין אויפֿגעדעקטע לאָג טעקעס

ווען אנפאלער לויפן אלינטעקסט:login טעקע טיפ: לאגזיי בלעטערן נישט צופעליק. זיי זוכן נאך שפּורן פון אויטענטיפֿיקאַציע.

2.1 פּשוטע טעקסט קרעדענשאַלז

לאָגס אַנטהאַלטן אָפט איינטראַגעס ווי:

or

אדער אפילו SMTP קרעדענשעלס:

לאָגינג אויטענטיפיקאַציע פּיילאָודז איז איינער פון די שנעלסטע וועגן צו ליקן פּראָדוקציע קראַדענטשאַלז. דעריבער, קען אַן איינציקע אויפגעשטעלטע לאָג טעקע פאַרקריפּלט מאַכן דיין גאַנצן אַקסעס קאָנטראָל מאָדעל פאַרקריפּלט.

2.2 סעסיע טאָקענס און JWTs

אפילו ווען פּאַסווערדז ווערן נישט רעגיסטרירט, ווערן טאָקענס אָפט יאָ רעגיסטרירט.

פֿאַר בייַשפּיל:

א גילטיקע JWT אדער סעסיע קוקי אינעווייניק פון א .log טעקע קען אקטיוויזירן:

  • סעסיע כיידזשאַקינג
  • פּריווילעגיע עסקאַלירונג
  • לאַטעראַל באַוועגונג אַריבער אינערלעכע סיסטעמען

מיט אנדערע ווערטער, טאָקענס אין לאָגס מאַכן דיבאַגינג אַוטפּוט אין אַן אויטענטיפיקאַציע בייפּאַס וועקטאָר.

2.3 CI/CD אַרטיפאַקץ

בויען לאָגס זענען ספּעציעל געפערלעך. אין פאַקט, CI/CD סיסטעמען דרוקן אָפט סביבה וועריאַבאַלן בעת ​​די בוי סטעפּס.

אַטאַקירער אַנטדעקן אָפט:

אנטהאלט שורות ווי למשל:

If CI/CD אַרטיפאַקץ זענען עפֿנטלעך, און סודות זענען עפֿנטלעך. דער גוגל נאַר באַשנעלערט פשוט די אויפֿדעקונג.

2.4 וואָלקן און אינפראַסטרוקטור דאַטן

אויסגעשטעלטע לאָגס אַנטפּלעקן אָפט:

  • AWS צוטריט שליסלען
  • אַזור סטאָרידזש פֿאַרבינדונג סטרינגס
  • אינערלעכע סערוויס URL'ס
  • דאַטאַבייס קראַדענטשאַלז
  • רעדיס ענדפּונקטן

אפילו אויב קרעדענשעלס ווערן שפּעטער ראָטירט, פארמאגט דער אַטאַקירער איצט:

  • אינפראַסטרוקטור מאַפּינג
  • נאַמינג קאַנווענשאַנז
  • ציל-אינטעליגענץ פאר צוקונפטיגע אטאקעס

דעריבער, אויסגעשטעלטע לאָגס צושטעלן ביידע צוטריט און אויספארשונג.

3. ווי אזוי די לאגס ווערן בכלל פובליק

לאָגס דערשייַנען נישט מאַגיש אין גוגל. זיי ווערן אינדעקסירט ווײַל זיי זענען געווען עפֿנטלעך צוטריטלעך.

3.1 פאַלש קאָנפיגורירטע וועב סערווערס

געוויינטלעכע מוסטערן אַרייַננעמען:

  • /logs/ דירעקטאָריעס צוטריטלעך אָן אויטענטיפֿיקאַציע
  • דירעקטאָרי ליסטינג ענייבאַלד
  • נגינקס אדער אַפּאַטשי סערווירן רוי .log טעקעס

אויב אַ לאָג איז דערגרייכלעך איבער HTTP, איז עס אינדעקסאַבאַל.

3.2 CI/CD אַרטיפאַקט עקספּאָוזשער

טיפּיש טעותים:

  • עפנטלעכע אַרטיפאַקטן אַקטיוויזירט אין GitHub אַקטיאָנס
  • לאָגס אַרויפגעלאָדן צו אָפֿענע S3 באַקעץ
  • Pipeline שפּורן צוטריטלעך אָן אויטענטיפֿיקאַציע

A pipeline וואָס האַלט לאָגס אין אַ עפֿנטלעכן באַקעט פאַרעפֿנטלעכט עפֿעקטיוו זייַנע סודות.

3.3 דיבאַגינג מאָדע אין פּראָדוקציע

פריימווערק דיפאָלץ קענען זיין געפערלעך:

דערצו, איבערגעטריבענע פארלאנג לאגינג קען דרוקן:

  • העאַדערס
  • טאָקענס
  • גאַנצע בקשה קערפּערס

דיבאַג לאָגינג אין פּראָדוקציע טראַנספאָרמירט אייער אַפּלאַקיישאַן אין אַ קרעדענשאַל עקספּאָרטער.

3.4 דאָקער און קאַנטיינער לאָגס

קאָנטיינעריזירטע סביבות ברענגען איין נייע עקספּאָוזשער פּאַטס:

  • לאָגס מאָנטירט אין שערד וואַליומז
  • זייט-קאַרס עקספּאָרטירן לאָגס צו נישט-זיכערע ענדפּונקטן
  • קלאָץ dashboardמיט עפנטלעכן צוטריט

אויב קאנטעינער לאגס ווערן אויסגעשטעלט דורך HTTP אדער אפענע סטאָרידזש, זענען זיי זוכבאר. בסוף ווערן זיי אינדעקסירט.

4. רעאליסטישער אטאקע פלוס: פון נארישקייט ביז דורכברוך

א טיפישע אטאקע קייט קוקט אזוי אויס:

  • אטאקירער לויפט:

  • אויפגעדעקטע געפינסן .log טעקע
  • אויסצוגן:
    • JWT טאָקען
    • גרונטלעכע אויטאָריזאַציע כעדער
    • דאַטאַבייס פֿאַרבינדונג שטריקל
  • פרובירט אויטענטיפיצירן קעגן:

    • API ענדפּונקטן
    • אַדמין פּאַנעלן
    • אינערלעכע סערוויסעס

אויב די אויטענטיפֿיקאַציע איז געראָטן, קען דער אַטאַקער:

  • עסקאַלירן פּריווילעגיעס
  • באַוועגן זיך לאַטעראַל
  • צוטריט CI/CD
  • קאָמפּראָמיס די צושטעל קייט

וואָס האָט זיך אָנגעהויבן ווי אַ זוכפֿרעג ווערט:

  • סעסיע כיידזשאַקינג
  • אינערלעכע קרעדענשאַל פילונג
  • Pipeline נעם איבער
  • אַרטיפאַקט פאַרסאַמונג

אַלץ פֿון אַ עפֿנטלעך אינדעקסירטן לאָג פֿײַל.

5. פארוואס לאָגינג "צו פיל" איז אַן אַפּפּסעק פּראָבלעם

לאָגינג איז נישט נייטראַל. אַנשטאָט, שאַפט עס אַ צווייטיק דאַטן קראָם.

אויב איר לאָגירט סענסיטיווע דאַטן, שאַפט איר עפעקטיוו אַ צווייטע קאָפּיע פון ​​​​אייערע סודות.

אבער, לאגס ווערן אפט אויסגעשלאסן פון סכנה מאָדעלינג. אונטער STRIDE, דאס איז קלאר מאַפּירט צו:

אינפֿאָרמאַציע אַנטפּלעקונג

דעריבער, זיכער SDLC פּראַקטיקעס זאָלן באַהאַנדלען לאָגס ווי:

  • זיכערהייט-רעלעוואַנטע אַרטיפאַקץ
  • סענסיטיווע אַסעץ
  • אינפראַסטרוקטור קאָמפּאָנענטן וואָס דאַרפן שוץ

אויב אייער סאַקאָנע מאָדעל איגנאָרירט לאָגס, איז עס נישט גאַנץ.

6. ווי אזוי צו פארמיידן קרעדענשאַל ליקאַדזש אין לאָג טעקעס

6.1 הערט אויף צו לאָגינג סודות

קיינמאָל נישט לאָגין:

  • פּאַססוואָרדס
  • טאָקענס
  • אַפּי שליסלען
  • סעסיע אידענטיפיצירערס
  • אויטאָריזאַציע כעדערס

אפילו אין דיבאַג מאָדע.

ווען מעגלעך, אימפלעמענטירן אויטאמאטישע רעדאקציע.

6.2 סטרוקטורירטע און זיכערע לאָגינג

ניצט סטרוקטורירטע לאָגינג מיט מאַסקינג און פֿילטערינג.

בייַשפּיל (Node.js):

בייַשפּיל (פּיטהאָן):

דער שליסל-פּרינציפּ איז פּשוט: סודות טאָרן קיינמאָל נישט דערגרייכן דעם קלאָץ-זינק.

6.3 פארשליסן לאג סטאָרידזש

זיכערהייט קאָנטראָלס זאָלן אַרייַננעמען:

  • דיאַקטיווירן דירעקטאָרי ליסטינג
  • באַשיצן /logs/ וועגן מיט אויטענטיפֿיקאַציע
  • באַגרענעצן באַקעט אַקסעס
  • צולייגן ריטענשאַן פּאָליטיקס
  • פֿאַרשליסן לאָגס אין רו

לאָגס טאָרן קיינמאָל נישט זיין עפנטלעך צוטריטלעך דורך HTTP.

6.4 CI/CD Guardrails

מאַנועלע איבערבליקן זענען נישט גענוג. אַנשטאָט, ימפּלעמענטירן אויטאָמאַטישע קאָנטראָלן:

  • געהיימע סקענירן פון לאָגס איידער אַרטיפאַקט פּובליקאַציע
  • דורכפאַל בילדס אויב טאָקענס ווערן דעטעקטירט
  • פאַרהיטן אַרטיפאַקט אַפּלאָודז מיט קרעדענשאַלז
  • האַש וואַלידאַציע פֿאַר אַרטיפאַקץ

CI/CD זאָל בלאָקירן עקספּאָוזשער איידער אינדעקסירונג פּאַסירט.

7. ווי Xygeni פאַרהיט אַל-אין-טעקסט:login טעקע טיפ: לאג אינצידענטן

די פראבלעם איז נישט דער גוגל נארישקייט. די פראבלעם איז אויסשטעלן. דעריבער, מוז פאַרהיטונג פּאַסירן איידער אינדעקסירונג.

7.1 געהיימע דעטעקציע אין לאָגס און אַרטיפאַקטן

קסיגעני סקענס:

  • אַפּפּליקאַטיאָן לאָגס
  • CI/CD אַרבעט שפּורן
  • בויען אַרטיפאַקץ
  • דאָקער לייַערס
  • סעריאַליזירטע אַוטפּוץ

אויב קרעדענשעלס, טאָקענס, אדער סענסיטיווע ווערטן דערשייַנען אין .log טעקעס, Xygeni מאַרקירט זיי גלייך.

7.2 CI/CD Guardrails יענע בלאָק עקספּאָוזשער

אנשטאט זיך צו פארלאזן אויף מאנועלע באריכטן, קסיגעני פארשטארקט זיכערהייט ביי די pipeline level:

דאָס:

  • דורכפֿעלט בויען ווען סודות דערשייַנען אין לאָגס
  • בלאָקירט אַרטיפאַקט פּובליקאַציע
  • פאַרהיט אַקסאַדענטאַלע עפנטלעכע ויסשטעל
  • שטעלט אפ אומזיכערע צונויפגיסונגען איידער זיי דערגרייכן די הויפט

אויב אַ CI דזשאָב דרוקט אַ טאָקען, די pipeline פיילז.

קיין אינדעקסירונג.
קיין עקספּאָוזשער.
קיין אינצידענט נישט.

7.3 שיפט-לינקס שוץ איידער גוגל זעט עס

צייט איז וויכטיק.

אנשטאט רעאגירן צו:

Xygeni שטעלט אפ דעם פראבלעם:

  • At commit צייַט
  • בעשאַס pull request validation
  • בעשאַס pipeline דורכפירונג
  • פאר דער ארויסגעבונג פון דעם ארטיפאקט

אויב דער לאָג ווערט קיינמאָל נישט עפנטלעך, אינדעקסירט עס גוגל קיינמאָל נישט.

לעצטע מסקנא: אויב גוגל קען עס אינדעקסירן, האבן אטאקערס שוין געטאן דאס

לאָגס זענען נישט ומשעדלעך. אין פאַקט, זיי זענען זעלטן צייטווייליק. דורך דיפאָלט, זיי זענען נישט פּריוואַט. דעריבער, יעדער לאָג טעקע זאָל זיין באהאנדלט ווי אַ זיכערהייט-רעלאַוואַנט אַסעט, נישט נאָר דיבאַגינג אַוטפּוט.

אויב סענסיטיווע דאטן דערגרייכן א .log טעקע און ווערט עפנטלעך צוטריטלעך, עס ווערט גלייך אן אטאקע-פלאך. דערצו, אַמאָל אינדעקסט דורך אַ זוכמאַשין, די ויסשטעל סקילז ווייַטער פון דיין קאָנטראָל.

די לייזונג איז נישט אויפצוהערן לאָגינג. גאַנץ פאַרקערט, עס איז צו לאָגינג פאַראַנטוואָרטלעך און דורכפירן שטרענגע קאָנטראָלן אַרום סטאָרידזש און פאַרשפּרייטונג. מיט אַנדערע ווערטער, זיכערהייט מוז זיך אויסשטרעקן ווייטער ווי די אַפּליקאַציע אַליין און אין די אָבסערוואַביליטי שיכט.

אַנשטאָט:

  • הערט אויף צו רעגיסטרירן סודות
  • פֿאַרשליסן לאָג סטאָרידזש
  • דורכפירן pipeline guardrails
  • אויטאמאטיזירן דעטעקציע און פאליסי דורכפירונג

לעסאָף, פאַרהיטונג איז וועגן טיימינג. ווייל אַמאָל אלינטעקסט:login טעקע טיפ: לאג גיט צוריק אייער דאמעין, דער אינצידענט האט שוין אנגעהויבן.

סקאַ-טולס-סאָפֿטווער-קאָמפּאָזיציע-אַנאַליז-טולס
פּריאָריטיזירן, פאַרריכטן און זיכערן אייערע ווייכווארג ריזיקעס
באַקומען דיין פריי חשבון.
קיין קרעדיט קאַרטל פארלאנגט.

זיכערן אייער ווייכווארג אנטוויקלונג און ליפערונג

מיט Xygeni פּראָדוקט סוויט