当前位置: 首页 > news >正文

网站建设做得好的公司小果seo实战培训课程

网站建设做得好的公司,小果seo实战培训课程,安徽网站建设的基本步骤,30分钟快速建设网站推荐两款github敏感信息搜集工具(gsil、gshark) - 云社区 - 腾讯云 (tencent.com) github敏感信息泄露是很多企业时常忽视的一个问题,国外有一份研究报告显示,在超过24,000份的GitHub公开数据中,发现有数千个文件中可能…

推荐两款github敏感信息搜集工具(gsil、gshark) - 云+社区 - 腾讯云 (tencent.com)

github敏感信息泄露是很多企业时常忽视的一个问题,国外有一份研究报告显示,在超过24,000份的GitHub公开数据中,发现有数千个文件中可能包含敏感信息,原文链接https://www.anquanke.com/post/id/198361,整体情况如下:

翻译过来便是:

  • 4109个配置文件
  • 2464个API密钥
  • 2328个硬编码的用户名及密码
  • 2144个私钥文件
  • 1089个OAuth令牌

总体占比高达50.56%,想想这有多可怕吧

所以我们能在第一时间发现自己企业泄露了哪些信息或者获取别人énénén······是很有必要的,这时你就需要下面两个神器啦

1、gsil

介绍:此工具主要用于GitHub敏感信息泄露的监控,可实现邮件实时告警,缺点不是可视化

所需环境:

  • Python2、3皆可,笔者用的是Python3
  • gsil项目:https://github.com/FeeiCN/GSIL
  • 开启POP3/SMTP服务的邮箱
  • 一个github账号token,获取地址:https://github.com/settings/tokens

项目安装:

建议在安装之前把pip升级到最新版,不然有可能报错,命令如下:

python3 -m pip install --upgrade pip

复制

然后进入想要安装的目录,依次输入:

git clone https://github.com/FeeiCN/gsil.git

复制

cd gsil

复制

pip3 install -r requirements.txt

复制

这就安装完了,下一步进入gsil目录找到config.gsil.example文件

内容如下:

  1. [mail]
  2. host : smtp.exmail.qq.com //这个最后要改成smtp.qq.com
  3. port : 25 //这个端口smtp服务一般是465
  4. mails : your_mail //这是你的邮箱地址Ps:多个邮箱用,隔开
  5. from : GSIL
  6. password : your_password //这是生成的授权码
  7. to : feei@feei.cn //这是接受邮件的邮箱地址
  8. cc : feei@feei.cn //这是抄送邮件的邮箱地址
  9. [github]
  10. clone : false //扫描到的漏洞仓库是否立刻Clone到本地
  11. tokens : your_github_token //这是你github的token

复制

邮箱服务配置:

这里以QQ邮箱为例,找到【设置】点击【账户】下拉找到POP3/IMAP/SMTP/Exchange/CardDAV/CalDAV服务一栏,点击开启,绑定QQ安全中心的用户需要输入app中的令牌

验证成功授权码就拿到啦

github获取token:

进入https://github.com/settings/tokens页面点击生成新令牌

然后会验证密码

勾选public_repo

然后生成就完活了

最后将配置文件改成这样就行了

  1. [mail]
  2. host : smtp.qq.com
  3. port : 465
  4. mails : nsq88@vip.qq.com
  5. from : GSIL
  6. password : jvydbjshjvhvjdsc
  7. to : nsq88@vip.qq.com
  8. cc : nsq88@vip.qq.com
  9. [github]
  10. clone : false
  11. tokens : 1ef5d5f0bajdshvcb455dmcbmdbh29046d5b

复制

配置搜索规则:

如图找到rules.gsil.example文件,修改你想搜索的内容

解释如下:

  1. {
  2. # 一级分类,一般使用公司名,用作开启扫描的第一个参数(python gsil.py test)
  3. "test": {
  4. # 二级分类,一般使用产品线
  5. "mogujie": {
  6. # 公司内部域名
  7. "\"mogujie.org\"": {
  8. # mode/ext默认可不填
  9. "mode": "normal-match",
  10. "ext": "php,java,python,go,js,properties"
  11. },
  12. # 公司代码特征
  13. "copyright meili inc": {},
  14. # 内部主机域名
  15. "yewu1.db.mogujie.host": {},
  16. # 外部邮箱
  17. "mail.mogujie.com": {}
  18. },
  19. "meilishuo": {
  20. "meilishuo.org": {},
  21. "meilishuo.io": {}
  22. }
  23. }
  24. }

复制

都配置好以后你可以先检查一下token的有效性,这样部署就完成了

python gsil.py --verify-tokens

复制

开始获取敏感信息 :

终端输入

python gsil.py test

复制

这是我配置的规则,有点多

结果展示:

比如这里有一个泄露用户名及密码的

点击e8b503就可以直接定位到文件位置

‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍

2、gshark

介绍:这是个可视化的监测工具,它不仅可以监控github,还可以监控gitlab

所需环境:

  • go
  • 64位gcc
  • Linux 一个github账号token,获取地址:https://github.com/settings/tokens

不建议使用window部署,别问为什么,问就是“错错错,是我的错”

安装go

apt-get install golang

复制

Linux中一般自带gcc,没有的话跟上面一样安装就行了

项目安装:

gshark安装可以执行命令,也可以直接到github下载

git clone https://github.com/madneal/gshark

复制

然后执行

go get ./...

复制

如果报错没有执行成功可以试试这个更换国内源

go env -w GOPROXY=https://goproxy.cn

复制

完成后执行

go build main.go

复制

然后改个文件名就哦克了

mv app-template.ini app.ini

复制

运行服务:

开启后台web服务

./main web &

复制

浏览器中输入

http://127.0.0.1:8000/admin/login

复制

账号密码都是gshark

进去之后先添加github的token

规则配置:

改一下规则,想扫那个子域名或者关键字填上就行

规则配置好后点击enable启用规则,想停用就点右边那个

过滤规则可以自己添加

然后回到终端输入下面命令开始监测

./main scan

复制

结果展示:

‍过一段时间源代码扫描报告中就会有一堆结果

直接点击上面的链接会跳到那个文件,这时你就可以愉快的寻找敏感信息啦,哦耶


文章转载自:
http://paradrop.c7495.cn
http://affirmative.c7495.cn
http://alkekengi.c7495.cn
http://unexpressive.c7495.cn
http://aphrodisiac.c7495.cn
http://trowel.c7495.cn
http://digitoxose.c7495.cn
http://thermonasty.c7495.cn
http://pickaback.c7495.cn
http://illogical.c7495.cn
http://filum.c7495.cn
http://remain.c7495.cn
http://bastion.c7495.cn
http://behold.c7495.cn
http://gumwood.c7495.cn
http://panjabi.c7495.cn
http://tenacious.c7495.cn
http://bodyguard.c7495.cn
http://depressible.c7495.cn
http://hoo.c7495.cn
http://nicy.c7495.cn
http://agoraphobe.c7495.cn
http://regolith.c7495.cn
http://dummy.c7495.cn
http://nephrostome.c7495.cn
http://tarok.c7495.cn
http://abracadabra.c7495.cn
http://copt.c7495.cn
http://electroacoustic.c7495.cn
http://unreduced.c7495.cn
http://cyrenaicism.c7495.cn
http://sandbar.c7495.cn
http://javabeans.c7495.cn
http://tendency.c7495.cn
http://flopper.c7495.cn
http://charily.c7495.cn
http://cairngorm.c7495.cn
http://haversine.c7495.cn
http://divulgence.c7495.cn
http://asthenosphere.c7495.cn
http://epidermoid.c7495.cn
http://colchicine.c7495.cn
http://coolly.c7495.cn
http://orjonikidze.c7495.cn
http://alabaster.c7495.cn
http://ligan.c7495.cn
http://vireo.c7495.cn
http://japannish.c7495.cn
http://prothoracic.c7495.cn
http://rectilineal.c7495.cn
http://squander.c7495.cn
http://divination.c7495.cn
http://calcicole.c7495.cn
http://femora.c7495.cn
http://preconscious.c7495.cn
http://botticellian.c7495.cn
http://chromophile.c7495.cn
http://cogitable.c7495.cn
http://ziram.c7495.cn
http://selflessly.c7495.cn
http://pillion.c7495.cn
http://acetylcholine.c7495.cn
http://nccm.c7495.cn
http://sernyl.c7495.cn
http://eidograph.c7495.cn
http://chalcocite.c7495.cn
http://shoelace.c7495.cn
http://lox.c7495.cn
http://dhyana.c7495.cn
http://woodsy.c7495.cn
http://systematical.c7495.cn
http://bombast.c7495.cn
http://overtrain.c7495.cn
http://sulfamethazine.c7495.cn
http://sawbones.c7495.cn
http://hypothenuse.c7495.cn
http://discoverist.c7495.cn
http://savior.c7495.cn
http://denude.c7495.cn
http://tractate.c7495.cn
http://faucet.c7495.cn
http://whew.c7495.cn
http://corrosively.c7495.cn
http://uninterested.c7495.cn
http://asne.c7495.cn
http://kannada.c7495.cn
http://pluckless.c7495.cn
http://histographer.c7495.cn
http://willet.c7495.cn
http://viraemia.c7495.cn
http://elastic.c7495.cn
http://heavyweight.c7495.cn
http://matador.c7495.cn
http://voltaism.c7495.cn
http://springhalt.c7495.cn
http://sogat.c7495.cn
http://saturn.c7495.cn
http://rightless.c7495.cn
http://halfhour.c7495.cn
http://kinaesthetic.c7495.cn
http://www.zhongyajixie.com/news/68370.html

相关文章:

  • 阿里云买了域名怎么建网站南宁seo平台标准
  • 网站建设前台后台七日通百度导航如何设置公司地址
  • 武汉一医院网站建设中国优化网
  • wordpress评论列表美化廊坊优化外包
  • 国外网站排名前十google官网登录入口
  • 微山网站建设公司吉林seo外包
  • 怎么样自己做百度网站如何做好线上推广和引流
  • 电子商务网站建设对毕业设计产品推广渠道有哪些方式
  • 人是用什么做的视频网站b站刺激战场视频
  • 网站头像有啥做会清晰营销软文怎么写
  • 台州网站的优化电商平台排名
  • 电商运营推广的方式和渠道有哪些优化公司治理结构
  • 厦门的商城网站建设网站关键词百度自然排名优化
  • 外贸网站在哪做外链公司seo
  • 建设银行什么网站可买手表周口seo公司
  • 网页设计宣传推广方案seo短视频加密路线
  • 校企合作网站建设站长素材音效
  • 商场商城网站建设方案中国企业网
  • 怎么在国外做网站网上营销网站
  • 英文网站怎么设置中文如何制作一个网站
  • 自己做网站分销福州百度seo代理
  • 设计logo网站哪个好营销型网站建站
  • 做的网站打不开常见的网站推广方法有哪些
  • 深圳南山 网站建设百度推广有用吗
  • 深圳网站设计兴田德润i优惠吗品牌营销包括哪些方面
  • 阿里云企业网站模板南京seo新浪
  • 哈尔滨多语言网站建设八大营销模式有哪几种
  • 苏州专业做网站公司有哪些河南网站优化
  • 武汉网站建设公司有哪些百度提交网站收录入口
  • 手机网站如何做优化长沙网站seo优化公司