کتابخانه آشکارسازهادسترسی به اعتبارنامه

دسترسی به اعتبارنامه

عامل شما .env را باز کرد.

یک خواندن فایل حساس را در میان یک وظیفه معمولی شناسایی کنید.

مشکل را ببینید. یافته را درک کنید.

روایت انگلیسی با زیرنویس.

چگونه نادیده گرفته می‌شود

عامل برنامه‌نویسی شما .env را باز کرد. آیا متوجه می‌شدید؟ آن فایل می‌تواند کلیدهای API و اعتبارنامه‌های سرویس را نگه دارد. در یک جلسه پرمشغله، یک خواندن حساس می‌تواند مثل یک قدم معمولی دیگر به نظر برسد.

یک عامل یک مشکل پیکربندی را بررسی می‌کند. راهنمای پروژه را می‌خواند، یک قالب را بررسی می‌کند، سپس فایل محیط را باز می‌کند. هر مرحله معمولی به نظر می‌رسد. سؤال این است که آیا آن آخرین خواندن برای وظیفه ضروری بود.

آنچه ClawMetry شناسایی می‌کند

ClawMetry یک قالب پیکربندی را از یک مکان با شکل اعتبارنامه تشخیص می‌دهد. یک خواندن ضبط‌شده از .env هشدار دسترسی به اعتبارنامه را با یک دسته فایل محیطی که می‌توانید بررسی کنید ایجاد می‌کند.

تفاوتی که یافته را تغییر می‌دهد

مثال محرک

cat .env

یافته هشداری

مقایسه بدون هشدار

cat .env.example

هیچ یافته‌ای برای این آشکارساز وجود ندارد.

خواندن قالب بررسی‌شده ساکت می‌ماند. خواندن فایل محیط هشدار می‌دهد. اگر یک مقصد خارجی پس از آن خواندن در آرگومان‌های ابزار ضبط‌شده ظاهر شود، یافته بحرانی می‌شود. یک مقصد قبل از خواندن این تشدید را ایجاد نمی‌کند.

نتیجه آشکارساز را بررسی کنید
{
  "kind": "credential_access",
  "severity": "warning",
  "evidence": {
    "categories": [
      "environment file"
    ],
    "strong_categories": [
      "environment file"
    ],
    "accesses": 1,
    "egress_after": [],
    "dump_secret_names": 0,
    "observed": "tool_arguments",
    "redacted": "paths, commands and secret values are deliberately not recorded"
  }
}
ورودی‌ها و نتایج کامل را دانلود کنید (JSON)
چگونه مثال بررسی شد

این مثال‌ها آشکارساز منتشرشده را با داده‌های رویداد نوشته‌شده یا فایل‌های پیکربندی موقت ارزیابی می‌کنند. ویدیوها آن رفتارها را نشان می‌دهند. آنها ضبط عوامل زنده یا رابط محصول نیستند. هیچ دستوری در مثال‌ها اجرا نشده است.

نتیجه رفتار را برای این ورودی‌ها تعیین می‌کند. این نتیجه جذب زمان اجرا، پیشگیری یا یک نقض واقعی را ثابت نمی‌کند. قرارداد منبع ثابت‌شده را بررسی کنید.

آنچه بعداً باید بررسی کنید

فراخوانی ابزار را بررسی کنید، آن را با وظیفه مقایسه کرده و آنچه بعد از آن آمد را بررسی کنید. آیا فایل حساس لازم بود، و آیا یک مقصد خارجی بعد از آن ظاهر شد؟

  1. فراخوانی ابزار را بررسی کنید
  2. وظیفه را بررسی کنید
  3. آنچه بعد از آن آمد را بررسی کنید

آنچه این سیگنال ثابت می‌کند

دسترسی دلیل افشا نیست. آشکارساز آرگومان‌های ابزار و خروجی ضبط‌شده را می‌بیند؛ یک مانیتور فراخوانی سیستمی یا شبکه نیست.

لحظه‌های مهم را مرئی نگه دارید.

فعالیت عامل را دنبال کنید، یافته‌ها را بررسی کنید و تصمیم بگیرید چه چیزی نیاز به توجه دارد.