如何使用Lightrun检测、调查和验证安全事件和零日问题的修复

安全是一个具有深度和广度的广阔主题。但安全专家认为可以将Lightrun作为安全工具的一种创造性方法,并且可以将其提升到一个新的水平。

什么是Lightrun?

Lightrun是一个面向开发人员的可观察性工具:就像生产环境中的调试器,并且没有安全风险。Lightrun是一种足够灵活的工具,可以适应多个模具。

使用Lightrun,可以在不更改代码的情况下注入日志、添加快照(不会停止代码执行的断点),并使用指标在代码级别获得可观察的见解。

安全工具用例

将Lightrun作为安全工具有几个原因。以下重点介绍以下内容:

  • 验证是否存在安全漏洞。
  • 检查是否有人主动利用了安全漏洞。
  • 验证是否正确部署了修复程序。

为了保护应用程序,还有很多工作要做。Lightrun是一种通用工具;它不是Snyk等现有安全工具的替代品。并且它是免费的,填补了代码级别的空白。

最后,将讨论Lightrun如何保护本身,如果Lightrun本身不安全,就不能将其视为一种安全工具。

验证安全漏洞

安全工具就像可观察性工具,可以提供潜在风险的高级警报,但很少在代码级别进行通信。因此,开发人员可能很难执行可操作的安全任务和验证。如果安全问题在本地重现,那很好,可以及时解决。企业通常可以使用调试器来填补空白。但是,一些安全问题很难在生产环境之外重现。

Lightrun不会凭空发现漏洞。为此,企业需要一个专用的安全工具。但是如果有所怀疑,Lightrun可以帮助调查并证明漏洞。

例如来看看这个明显的错误:这是一个明显的SQL注入错误,但它可以被利用吗?可以花时间调整代码吗?

顺便说一句,注意正在使用Java,这一同样适用于所有Lightrun支持的平台/语言。这里的一切都很容易适用于NodeJS、JavaScript/TypeScript、Python、Kotlin、Scala等。

这在Lightrun中测试很简单。可以添加一个日志或快照,当发生无效请求时触发。然后,可以尝试通过curl命令发送无效值,以查看日志是否被触发。

需要注意的是,可以使用正则表达式来验证名称值。如果收到日志,则意味着有问题的值是可利用的。这也意味着安全漏洞的风险很高。

那么是否被积极利用?如果发现了一个与上述类似的安全漏洞。系统中是否已经存在黑客?

企业可以做什么?可以做一些类似于上面所做的事情,并添加一个具有类似条件和一些“调整”的快照:快照包含很多内容。

为什么是快照而不是日志?

日志很适合查看是否发生了什么事,其速度很快,并且处理量大。但是,如果有人希望获得所有可用信息;甚至可能是人们没有想到的事情。人们想知道网络攻击的向量,这意味着可以知道调用堆栈等。因此快照是一个理想的安全工具。

(1)定位标签

需要注意,“代理”入口指向“生产”。可以基于标签将快照应用到一组机器。在这种情况下,可以锁定所有可能存在漏洞的机器。

(2)最大命中率

与日志不同,快照会填满用户界面(UI)和存储空间,因此在快照过期之前可以有默认限制。通常默认为1个。在这里把它提高到20,如果愿意可以更高。

需要注意的是,如果看到这种情况发生并且正在发生漏洞攻击,可以切换到日志。

(3)忽略配额

此选项可能不可用,因为它需要特殊权限。如果遇到这种情况,需要向IT经理申请许可。

这是一个有风险的功能,这就是它受到保护的原因,但是对于可利用的黑客攻击,它可能是值得冒险的。

配额限制条件或表达式表示在每个Lightrun操作中可以占用的CPU数量。这里的风险是可能会发生漏洞,并且由于CPU使用率,某些信息会被“丢弃”。这意味着快照不会在任何时候暂停,也不会“错过”潜在的漏洞利用。

不过,这可能会影响服务器性能,因此并非没有风险。

(4)到期

Lightrun操作的默认过期时间为一小时。希望让服务器保持快速和灵活,以便终止不需要的操作。在这种情况下,希望在修复完成之前执行该操作,因此将到期值设置为60小时。

有了这些,将会获得遇到的任何漏洞的可操作信息。

(5)验证修复

验证修复非常相似。可以在代码的问题区域放置一个日志或快照,并查看该代码是否到达有问题的值。

还可以添加额外的日志记录,以验证尝试的攻击是否达到了预期的范围,并按照预期进行了处理。

Lightrun安全

易受攻击的安全工具无法实现其目的。了解Lightrun中的安全措施是本文的重要部分。以下是Lightrun中使其如此安全的高级功能。

(1)架构

Lightrun做出了几个显著减少网络攻击向量的架构决策。

代理仅连接到Lightrun服务器以获取操作,而不是相反。这意味着它们对最终用户甚至对企业完全隐藏。

如果Lightrun服务器出现故障,代理将什么也不做。这意味着即使是会导致Lightrun瘫痪的DDoS攻击也不会影响其服务器。企业将无法使用Lightrun,但服务器可以正常工作。

(2)证书固定和OIDC

Lightrun服务器的代理和客户端使用证书固定来防止复杂的中间人攻击。

Lightrun使用OpenI DConnect(OIDC)在其工具中提供经过验证的安全授权。

Lightrun服务器根据分配的角色限制用户权限。最重要的是,每个操作都会写入管理日志。

(3)沙盒

代理中的所有操作都经过沙盒处理,并且访问权限有限。正如以上所述,所有操作都是“只读的”,并且不能使用太多的CPU。

这些规则也有例外,但它们需要更高的特权才能规避。

(4)阻止列表

企业中的恶意开发人员可以使用快照或日志从正在运行的应用程序中获取信息。例如,可以在授权逻辑中放置快照,以便在编码之前窃取用户数据。

阻止列表可以定义在Lightrun代理中被阻止的文件。这些文件不会让开发人员在其中执行操作。

(5)PII减少

可以有意或无意地记录个人身份信息,例如信用卡号。个人身份信息 (PII)减少能够定义有风险的模式,并且这些模式将从日志中隐式删除。因此,无需清除此类日志,也不会让自己面临潜在的监管责任。

结语

没有将Lightrun设计为安全工具,它不应该取代现有的安全工具。但是,它是现有工具的完美搭档,将发挥自己的优势,并推动了对漏洞/黑客的快速响应。

Lightrun的低级深度代码可观察性使人们能够更快地响应潜在威胁,并更快地缓解漏洞。

此外,还可以为Lightrun提出更多惊人的与安全相关的用例,这些用例令人兴奋。

原文标题:​​Detecting, Investigating, and Verifying Fixes for Security Incidents and Zero-Day Issues Using Lightrun​​,作者:Shai Almog

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/140485.html<

(0)
管理的头像管理
上一篇2025-03-03 23:21
下一篇 2025-03-03 23:22

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注