Витік токенів доступу
Витік токена без терміну дії є постійним головним ключем.
Що таке Витік токенів доступу?
Особистий маркер доступу діє як обліковий запис, який його створив. Представте його, і API сприйме вас як розробника без пароля та другого фактора. Обсяг і термін дії обмежують шкоду; класичний токен із широким доступом організації та без терміну дії не має жодного. Ви виберете токен із загальнодоступної суті, перерахуєте приватні сховища організації, потім клонуєте один і відштовхнете коміт як його власник. Ви відкликаєте його, повторно випустите детальну заміну, обмежену одним репозиторієм, і ввімкнете секретне сканування та захист від надсилання.
Що ви дізнаєтесь у Витік токенів доступу
- Зрозумійте, чому небезпечний особистий маркер доступу із надмірним обсягом, який не закінчується: одна копія, що витікає, надає широкий, довготривалий доступ до клонів приватних сховищ і push, все як розробник
- Відстежте, як зловмисник перетворює токен, отриманий із загальнодоступної суті, у реальний доступ, представляючи його в заголовку авторизації для переліку приватних сховищ, а потім клонуючи та надсилаючи
- Правильно реагуйте на витік, відкликаючи та обертаючи маркер, а не просто видаляючи публічну копію, оскільки будь-хто, хто вже скопіював її, зберігає доступ, доки маркер не буде знищено
- Перевидайте детальний токен із найменшими привілеями в одному репозиторії з коротким терміном дії замість класичного широкого токена, який надає повний доступ без закінчення терміну дії
- Зменште ризик, увімкнувши таємне сканування та захист від push-розсилки, щоб токени, які витікають у суть, журнали CI або коміти, позначалися та блокувалися завчасно
Витік токенів доступу — Кроки навчання
-
Комбайн Боба
Боб не читає суті вручну. Він запускає невеликий скребок, який переглядає загальнодоступний канал платформи та сканує кожен файл на наявність чогось у формі облікових даних. Стрічка відкрита для будь-кого, обліковий запис не потрібен, тому весь потік загальнодоступних суті доступний для пошуку.
-
Запустити комбайн
Боб керує скребком. Він отримує загальнодоступний канал і зіставляє кожен файл із шаблонами облікових даних. Більшість звернень є мертвими, простроченими або вимкненими ключами, але один активний: персональний маркер доступу Loomwick, який міститься в суті розгортання розробника.
-
Відкрийте позначену суть
Боб відкриває суть, позначену прапорцем. Помічник розгортання — це подарунок: він містить маркер у повному обсязі, називає репозиторій, на який він націлений, і показує, як саме він використовується.
-
Що може робити маркер
Перш ніж використати його, Боб запитує платформу, що це за маркер. Він викликає API Loomwick із маркером у заголовку авторизації, а відповідь описує сам обліковий запис. Він належить звичайному розробнику, а не адміністратору, але масштаби широкі та термін дії не закінчується.
-
Перелічіть приватні сховища
Тепер Боб запускає маркер у роботу. Він просить API надати список репозиторіїв організації, і приватні повертаються разом із загальнодоступним. Він ніколи не мав облікового запису Loomwick. Одного токена достатньо.
-
Клонуйте приватне репо
За допомогою маркера Боб клонує приватне сховище прямо на власну машину. Суть передав йому і облікові дані, і точне сховище, на яке вони спрямовані. Клон знімає білінг-ядро повністю: джерело, конфігурацію та історію.
-
Відкрийте файл webhook
Доступ для читання досить поганий, але маркер також може писати. Боб відкриває файл webhook у клонованому сховищі, шукаючи тихе місце, щоб додати власний рядок.
-
Посадіть зміну
Боб додає один рядок. Кожна подія виставлення рахунків, яку служба пересилає, тепер надходить до його власного колектора, а також до внутрішньої книги. Це невелика, тиха зміна, така, яка прослизає під час насиченого огляду.
-
Зафіксуйте зміну
Боб фіксує редагування. Повідомлення читається як нешкідливе налаштування пересилання, але відмінність тихо несе свою лінію ексфільтрації.
-
Push як розробник
Потім Боб надсилає комміт назад до Loomwick через автентифіковану URL-адресу сховища. Платформа приймає це: токен розглядається як Maya, тому запис потрапляє на гілку за замовчуванням. Витік токена — це не просто доступ для читання. Він несе в собі повну ідентичність розробника, включаючи повноваження змінювати те, що постачається.
Охоплення стандартів безпеки
CWE
- CWE-522 Insufficiently Protected Credentials
- CWE-798 Use of Hard-coded Credentials
MITRE ATT&CK
- T1552.001 Unsecured Credentials: Credentials In Files
- T1078 Valid Accounts
CIS Controls
- CIS 5 Account Management
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control
- PR.PS Platform Security