Hata Ödül Avcıları için GitHub
Hata ödül avcıları için GitHub depoları, potansiyel olarak yararlı olabilecek çeşitli bilgileri ortaya çıkarabilir. Her zaman açık kaynak olmayan hedeflerle ilgili sorunlar olabilir. Bazen hedef şirkete karşı kullanılabilecek bilgiler, kuruluş üyeleri ve onların açık kaynak girişimleri tarafından yanlışlıkla ortaya çıkar. Bu makalede, güvenlik açıkları için GitHub depolarını taramaya ve genel keşif yapmaya başlamanızı sağlayacak hızlı bir genel bakış sunacağım.
1-Toplu Klonlama
Araştırmanızı github.com'da yapabilirsiniz, ancak yerel testi etkinleştirmek için her hedef depoyu klonlamanızı tavsiye ederim. @mazen160'ın GitHubCloner'ı harika bir ürün . Tek yapmanız gereken, gitmeye hazır olmak için komut dosyasını yürütmek.
$ python githubcloner.py --org organization -o /tmp/output
Statik bir analize başlamadan önce hedeflediğiniz projeyi gerçekten kavramanız çok önemlidir. Projeyi çalıştırırken birincil özellikleri kullanın. Buna "Jobert adımı" dememin nedeni, Jobert'in her ava başlamadan önce projeyi kullandığını ve zayıflıkları aramadan önce hedefi iyi anladığını duymuş olmamdır .
3- Manuel analiz
“Yapmayı öğren, sonra kır” sözü bu durumda geçerlidir. Bir programlama dili öğrenebiliyorsanız, alınması ve kaçınılması gereken güvenlik önlemlerinin tüm ayrıntılarını anlayabilmelisiniz.
Hedefe ve mimarisine aşina olduğunuzda grplemeye başlayabilirsiniz. İlgilendiğiniz, aşina olduğunuz veya geliştiricilerin sıklıkla yanıldığının farkında olduğunuz anahtar kelimeleri arayın.
İlk geniş değerlendirme sırasında kullanacağım bazı arama terimlerinin temel bir listesi:
- API ve anahtar. (Daha fazla uç nokta edinin ve API anahtarlarını bulun.)
- jeton
- gizli
- YAPMAK
- şifre
- savunmasız
- http:// & https://
- CSRF
- rastgele
- doğramak
- MD5, SHA-1, SHA-2, vb.
- HMAC
Diğer bir kritik adım, taahhüt geçmişini gözden geçirmektir. Taahhütlerden ne kadar bilgi toplayabileceğinize şaşıracaksınız. Katkıda bulunanların, taahhüt geçmişinde kalırken kimlik bilgilerini kaldırdıklarına yanlışlıkla inandıklarını gördüm. Git geçmişi nedeniyle, hala çalışan eski uç noktaları keşfettim. Mevcut endişelerin yanı sıra, eski taahhütler sayesinde kaçınılabilecek tarihsel sorunlarla karşılaşabilirsiniz.
4- Araçlar
Bazen sıkıcı görevleri otomatikleştirmek, ne arayacağınız konusunda size temel bir genel bakış sağlamanıza yardımcı olabilir. Tarama sonuçlarını hiçbir zaman kopyalayıp raporlara yapıştırmamanız gerektiğini unutmamak çok önemlidir. Pek çok yanlış pozitif elde edeceksiniz, bu nedenle potansiyel sorunları istismar edilebileceklerinden emin olmak için her zaman dikkatli bir şekilde araştırmalısınız.
Python projelerini takip ederken kullandığım başlıca araç Bandit'tir .
Haydut, yaygın sorunları tespit edecek, ancak sıklıkla yanlış pozitifler veya düşük asılı meyveler döndürecektir. Bu yüzden dikkatli kullanın. Şüphesiz, güvenilmemelidir.
$ bandit -r path/to/your/code -ll
Snyk.io , bağımlılıkları kontrol etmek için harika bir araçtır. Platform çok çeşitli dilleri desteklemektedir.
Keşif için birçok araştırmacı Gitrob'u kullanmanızı önerir . Bu araç, genel GitHub depolarındaki hassas bilgileri arayacaktır.
$ gitrob analyze acme,johndoe,janedoe
$ truffleHog https://github.com/dxa4481/truffleHog.git
Ruby on Rails uygulamaları için Brakeman'ı öneririm . Brakeman, kodda bir ton çeşitli güvenlik sorunu bulabilen statik bir analiz güvenlik tarayıcısıdır.
Deponun JS dosyalarındaki uç noktaları bulmak için Gerben Javado'nun LinkFinder'ını kullanın .
$ python linkfinder.py -i 'path/to/your/code/*.js' -r ^/api/ -o cli
Tamam, cidden proje sahiplerini toplum mühendisliğine sokmayın.
Bulgularınızı Raporlama
Her zaman olduğu gibi, ödül avcılığı söz konusu olduğunda, programın politikasını baştan sona okuyun. Bir program çok nadiren GitHub aracılığıyla raporları kabul eder. Güvenlik ekibiyle iletişime geçin veya mümkünse HackerOne veya Bugcrowd gibi bir hata ödül platformu kullanın
Bir yan not olarak, beyaz kutu testiyle ilgili harika bir şey, koda erişiminiz olduğu için bir düzeltme önermenin veya bir yama göndermenin daha kolay olabilmesidir.
BUNU OKUDUĞUNUZ İÇİN TEŞEKKÜRLER!

![Bağlantılı Liste Nedir? [Bölüm 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































