|
所在平台: Udemy |
课程主页: https://www.udemy.com/course/explorando-git-exposed/
课程评论:没有评论
**课程名称:** 理解与探索 Git 暴露 ([Entendendo e Explorando Git Exposed]) **课程概述:** 本课程旨在揭示 Git 仓库暴露带来的安全风险,并教授如何识别和防范这些风险。尽管 Git 是现代软件开发的重要工具,但 `.git` 目录的意外暴露可能导致敏感信息泄露,对项目安全和声誉构成严重威胁。 **核心要点:** * **Git 暴露的风险:** Git 仓库包含项目源代码、提交历史以及可能存在的敏感信息(如凭证、API 密钥、数据库连接字符串等)。当 `.git` 目录未得到妥善保护而暴露于公网时,攻击者可以轻松访问这些信息。 * **识别 Git 暴露:** 课程将演示如何通过访问网站根目录下的 `/.git` 路径来检测是否存在 Git 暴露。如果能够列出该目录下的文件,则表明存在安全漏洞。 * **攻击者的手段:** 课程将重点关注如何通过访问 `.git/objects` 目录下的 `pack` 文件来提取完整的项目源代码。 * **为何要关注 Git 暴露:** 1. **易于检测:** Git 暴露是显而易见的,容易被恶意行为者发现。 2. **引出更严重漏洞:** 通过分析泄露的源代码,可以发现更深层次的安全漏洞。 3. **经济和声誉损失:** 源代码被盗用可能导致经济损失和声誉损害。 4. **敏感信息泄露:** 泄露的文件可能包含重要的凭证、令牌和其他机密数据。 **课程目标:** 学员将能够: * 理解 Git 暴露的严重性。 * 掌握检测 Git 暴露的实用方法。 * 了解攻击者如何利用 `.git` 目录暴露来窃取信息。 * 认识到保护 `.git` 目录的重要性,并采取措施防范此类安全风险。
Esse assunto acredito que é muito falado por ai e poucos desenvolvedores se preocupa com isso, mas deveriam dar uma atenção maior pois a exposição da pasta.git pode comprometer todo seu projeto, pois la temos muitas informações sensíveis.Hoje em dia diversas aplicações (sites ou até sistemas web) utilizam o GIT para versionar e/ou publicar códigos de aplicações. Assim, como várias outras tecnologias novas que apareceram de uns tempos para cá, o GIT cumpre bem o seu papel ao ajudar profissionais de engenharia de software, mas também acabou abrindo novas brechas de segurança.O perigo ocorre quando a aplicação deixa exposto o diretório ".git", que fica na raiz do sistema.Vamos utilizar como exemplo, a aplicação WEB, que foi desenvolvida para fins de demonstração. Podemos verificar se a falha existe, simplesmente acessando o endereço [http://]sistemavuln[.]com/[.git], que pode ser validado como vulnerável, caso consiga listar os arquivos desse diretório. Vamos então acessar essa URL e procurar pelo diretório objects, para assim pegarmos o arquivo com extensão pack.Agora, surge a primeira pergunta, por que você deve se preocupar ou aprender sobre pastas git abertas em seu site ou ambiente de trabalho?1 - Porque é fácil de detectar.2 - A análise do código-fonte pode revelar outras vulnerabilidades que são mais críticas.3 - Qualquer pessoa pode usar seu código-fonte para intenções maliciosas, causando danos financeiros e à sua reputação.4 - Podemos encontrar arquivos contendo informações confidenciais, como credenciais, tokens, novos endpoints, etc.