🔎 В ходе проведения работ по тестированию на проникновение специалисты часто находят учетные данные, API-ключи, сессионные токены в открытом виде в исходном коде, в образах контейнеров, конфигурационных файлах и т.д. Утечка секретов является серьёзной находкой для злоумышленника. Она может привести к компрометации отдельного ресурса или всей системы.
Надежные способы хранения секретов
1️⃣Чтобы убрать секреты из исходного кода, можно установить их значения в качестве переменных среды на сервере, который команда использует для разработки.
Данный метод позволяют программам получать нужную информацию извне. При этом не нужно менять исходный код или настройки конфигурационных файлов. Однако он не является полностью безопасным, так как в случае компрометации сервера злоумышленник может получить доступ к переменным окружения.
2️⃣Более безопасным хранилищем секретов являются специальные программы, в которых пароли хранятся в зашифрованном виде. Такой программой может быть HashiCorp Vault. В ней данные хранятся в виде пар «ключ=значение», а доступ к хранилищу можно получить только через API.
Установка
📐Для установки необходимо скачать последнюю версию с официального сайта.
📉 Затем распаковать архив и переместить исполняемый файл Vault в каталог, доступный в переменной окружения PATH.
📉Запустить Vault в режиме разработчика (Dev mode) командой vault server -dev (в режиме разработчика Vault автоматически инициализируется и разблокируется).
🖱В консоли будут показаны значения переменных среды VAULT_ADDR и VAULT_TOKEN, которые надо установить.
✏Использование
⏺️Создание/обновление секрета в Vault.
vault kv put
⏺️Чтение секрета.
vault kv get
⏺️Для удаления используется команда delete, а для просмотра все секретов list.
#tools #pentest #credentials
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
❗️ В этой статьей разберемся где не стоит хранить секреты и какие инструменты использовать для безопасного хранения.
Надежные способы хранения секретов
1️⃣Чтобы убрать секреты из исходного кода, можно установить их значения в качестве переменных среды на сервере, который команда использует для разработки.
Переменная среды — это параметр, который хранит информацию о конфигурации и поведении операционной системы или приложения. Ее используют для настройки окружения и передачи информации между разными компонентами системы. Обычно в ней хранят пути к исполняемым файлам, локальные настройки, параметры приложений и др.
Данный метод позволяют программам получать нужную информацию извне. При этом не нужно менять исходный код или настройки конфигурационных файлов. Однако он не является полностью безопасным, так как в случае компрометации сервера злоумышленник может получить доступ к переменным окружения.
2️⃣Более безопасным хранилищем секретов являются специальные программы, в которых пароли хранятся в зашифрованном виде. Такой программой может быть HashiCorp Vault. В ней данные хранятся в виде пар «ключ=значение», а доступ к хранилищу можно получить только через API.
Установка
📐Для установки необходимо скачать последнюю версию с официального сайта.
📉 Затем распаковать архив и переместить исполняемый файл Vault в каталог, доступный в переменной окружения PATH.
📉Запустить Vault в режиме разработчика (Dev mode) командой vault server -dev (в режиме разработчика Vault автоматически инициализируется и разблокируется).
🖱В консоли будут показаны значения переменных среды VAULT_ADDR и VAULT_TOKEN, которые надо установить.
✏Использование
⏺️Создание/обновление секрета в Vault.
vault kv put
⏺️Чтение секрета.
vault kv get
⏺️Для удаления используется команда delete, а для просмотра все секретов list.
#tools #pentest #credentials
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером