😱Как технический email может превратиться в точку утечки
Два исследователя безопасности купили несколько доменов вроде noreply.net и deleteduser.com и просто настроили приём почты.
За полтора года на один из них пришло около 400 000 писем. Среди них были персональные данные, документы, приглашения на встречи, данные заказов и даже изображения с камер наблюдения.
👀Почему это происходит?
Проблема в том, что разработчики часто воспринимают адреса вроде noreply@... или deleteduser@... как заведомо нерабочие и направляют туда письма об уволенных сотрудниках, удалённых аккаунтах или сброшенных паролях, в расчёте на то, что домен ничей и сообщение просто исчезнет. На деле такой домен часто можно купить, подключить к нему почту и получать всё, что туда шлют.
Если вы разработчик:
🔺 Не отправляйте чувствительные данные на noreply, deleteduser и другие технические адреса.
🔺 После удаления аккаунта прекращайте рассылку, а не подставляйте новый технический email.
🔺 Не отправляйте пароли, токены и другие секреты по почте.
🔺 Проверяйте старые, тестовые и неиспользуемые домены: они не должны принимать корпоративную почту.
🔺 Для адресов, которые заведомо не должны существовать, используйте домен .invalid. Он зарезервирован стандартами IETF для заведомо несуществующих доменных имён и не должен разрешаться через обычный DNS
🔺 Проверьте код, настройки системы, шаблоны писем и тестовые данные на технические адреса: noreply@, donotreply@, deleteduser, test@, example@
🔺Отдельно проверьте, не настроен ли на доменах catch-all, принимающий письма на любые адреса.
🦫Исследователи купили уже больше 30 подобных доменов, чтобы они не достались злоумышленникам, но это не решение проблемы. Следующий такой домен вполне может купить не исследователь, поэтому если данные не должны попасть постороннему человеку, не отправляйте их на технические адреса, существование которых вы не контролируете.
@cyberbeaver
Навигация по инструкциям | Бесплатные консультации от экспертов КіберБабра | Читать сайт
Post #928
736
- 👀 4
- ❤ 2
- 🔥 1
- 🤯 1