| کانال امنیت و شبکه |
3.42K subscribers
43 photos
3 videos
6 files
41 links
⭕️ کانال امنیت و شبکه دولوپیکس

💠 دولوپیکس | جامعه توسعه‌دهندگان ایرانی

💎 @Developix
🚀 Developix.ir

📌 پشتیبانی و تبلیغات:
@DevelopixSupport
Download Telegram
🔹 تو خیلی از سیستم‌های شبکه و امنیت، لاگ‌ها منبع اصلی عیب‌یابی و Incident Response هستن، ولی همون‌قدر که کمک می‌کنن، اگه حواس‌مون نباشه می‌تونن لو‌دهنده‌ی اطلاعات حساس باشن؛ مثل Token، Password، شماره کارت و حتی Session ID.

اینجا بحث مهمی به اسم Log Scrubbing داریم؛ یعنی قبل از نوشتن لاگ، داده‌های حساس رو ماسک یا حذف کنیم تا هم با Best Practiceهای امنیتی (مثل توصیه‌های OWASP) هماهنگ باشیم، هم ریسک نشت داده رو کم کنیم. 🧼

یک سناریوی ساده: سرویس Python که Request/Response رو لاگ می‌کنه. اگه همون‌طوری Body رو بنویسیم، Password کاربر ممکنه مستقیم بره تو فایل لاگ، ابزار مانیتورینگ، یا حتی Log Aggregator خارجی.

نمونه‌ی خیلی خلاصه با Python:

import re

SENSITIVE_KEYS = ["password", "token", "authorization"]

def scrub_log(data: str) -> str:
pattern = r"(password|token|authorization)" \
r"\s*[:=]\s*([^&\s]+)"
return re.sub(pattern, r"\1=***", data, flags=re.IGNORECASE)

# مثال استفاده
raw_log = "user=ali password=MyP@ssw0rd token=abc123"
clean_log = scrub_log(raw_log)
print(clean_log)
# خروجی: user=ali password=*** token=***


نکته‌های عملی 🛡️

• لاگ سطح DEBUG رو روی محیط Production به‌صورت دائمی فعال نکن، چون معمولاً پر از داده‌ی حساس می‌شه.
• هر داده‌ای که برای Authentication یا Authorization استفاده می‌شه، کاندید حذف یا ماسکه: Password، API Key، JWT، Cookie، Session ID.
• Scrubbing رو نزدیک‌ترین نقطه به تولید لاگ انجام بده (مثلاً Middleware لاگینگ در Web Framework) تا هیچ لایه‌ی دیگه‌ای نسخه‌ی خام رو نبیند.
• در SIEM / Log Collector هم می‌شه فیلترهای Masking اضافه کرد تا اگر چیزی در لایه‌ی اپلیکیشن جا موند، آن‌جا پوشش داده شود.

این کار در کنار مزایایی مثل Compliance (مثل GDPR/PCI-DSS) یک عادت ساده اما مهم برای هر کسی‌ست که روی سرویس‌های شبکه و امنیت کار می‌کند.

🔖 #Security #امنیت #logging #security #owasp #scrubbing #python #network

👤 Developix

💎 Channel: @DevelopixNetwork
👍32
یکی از ساده‌ترین راه‌ها برای بالا بردن امنیت سرور لینوکسی اینه که لاگ‌های ssh رو جدی بگیریم و به شکل هوشمند بررسی‌شون کنیم تا الگوی لاگین مشکوک و حملات Brute Force زود شناسایی بشه. 🔍

با یک اسکریپت خیلی سبک می‌شه توی لاگ‌ها گشت و IPهایی که تعداد زیادی Login Fail دارن رو پیدا کرد و بعداً اون‌ها رو توی firewall بلاک یا محدود کرد (مثلاً با iptables یا UFW یا حتی Fail2ban).

نمونه‌کد زیر روی لاگ پیش‌فرض Debian/Ubuntu یعنی /var/log/auth.log کار می‌کنه و IPهایی که بیشتر از ۵ بار لاگین ناموفق داشتن رو چاپ می‌کنه:

#!/usr/bin/env python3
import re
from collections import Counter

LOG_FILE = "/var/log/auth.log"
FAILED_THRESHOLD = 5

pattern = re.compile(r"Failed password for .* from (\d+\.\d+\.\d+\.\d+)")

ips = []
with open(LOG_FILE, "r", encoding="utf-8", errors="ignore") as f:
for line in f:
match = pattern.search(line)
if match:
ips.append(match.group(1))

counts = Counter(ips)
for ip, c in counts.items():
if c >= FAILED_THRESHOLD:
print(f"{ip} - failed logins: {c}")


👨‍💻 چند نکته کاربردی:
• این اسکریپت رو با کران (cron) زمان‌بندی می‌شه دوره‌ای اجرا کرد و خروجی رو لاگ یا برای ادمین ایمیل کرد.
• روی توزیع‌هایی مثل CentOS/RHEL مسیر لاگ ssh معمولاً /var/log/secure هست، فقط همون رو عوض کن.
• بعد از شناسایی IP مشکوک، می‌شه به‌صورت خودکار ruleهای firewall تولید کرد یا این منطق رو به ابزارهایی مثل Fail2ban سپرد تا به شکل استاندارد و امن Ban انجام بشه.

این رویکرد کمک می‌کنه رفتار مهاجم قبل از موفق شدن شناسایی بشه و در کنار تنظیمات درست ssh (مثل غیرفعال کردن Login با پسورد و استفاده از Key) یک لایه دفاعی مهم اضافه می‌کنه. 🔐

برای مطالعه عمیق‌تر روی لاگ‌گیری و مانیتور امنیتی روی ssh می‌شه بخش مربوط به Brute Force در OWASP Cheat Sheet رو دید:
OWASP Authentication Cheat Sheet


🔖 #Security #امنیت #SSH #BruteForce #Logging #Linux #Security #Python

👤 Developix

💎 Channel: @DevelopixNetwork
🔥3