Add files via upload

This commit is contained in:
雾島风起時
2025-10-13 01:29:11 +08:00
committed by GitHub
parent 3bba7cc504
commit 281853ffcc
26 changed files with 261 additions and 11 deletions
+11 -1
View File
@@ -1,4 +1,4 @@
### 源码泄露搜索
### 说说源码泄露搜索
**1. 代码托管平台搜索(主战场)**
@@ -17,6 +17,8 @@ GitHub 和 Gitee 是最常见的代码泄露平台。搜索时需要利用它们
- **克隆工具**:使用专门的工具(如 **Gitrob**、**TruffleHog**)对已知的目标代码仓库进行扫描,它们能深度挖掘历史提交记录中的敏感信息,即使代码已经被删除
- **搜索 Code**:直接在 GitHub 的“Code”选项卡下搜索,而不是在“Repositories”下,以确保搜索范围覆盖所有代码片段
**2. 公开网盘与存储服务**
员工可能会将项目代码或敏感文档存储在公开网盘上,以便于分享
@@ -26,6 +28,8 @@ GitHub 和 Gitee 是最常见的代码泄露平台。搜索时需要利用它们
- **百度网盘**`site:pan.baidu.com "目标公司全称" OR "项目名称"`
- **文件类型**`filetype:zip OR filetype:rar OR filetype:7z "项目名称"`
**3. Web 服务器源码泄露与备份文件**
这类泄露是由于服务器配置错误或运维疏忽造成的,通常存在于已知的 Web 资产上
@@ -37,6 +41,8 @@ GitHub 和 Gitee 是最常见的代码泄露平台。搜索时需要利用它们
| **编辑器备份** | 存在 `~``.bak``.old``.zip` 等扩展名。 | 对已知的 Web 路径进行字典爆破,例如 `index.php.bak``config.zip``backup2023.tar.gz`。 |
| **目录遍历** | 网站开启了目录列表功能。 | 访问主目录、`uploads``download` 目录等,查找是否有可下载的源代码或配置文件。 |
**4. Pastebin/代码分享网站**
员工可能会为了调试或寻求帮助,将包含敏感代码或错误日志的代码片段发布到公共网站
@@ -46,6 +52,8 @@ GitHub 和 Gitee 是最常见的代码泄露平台。搜索时需要利用它们
- 搜索目标**公司名称**、**IP 地址**、**内部域名**或**项目代号**
- 搜索 API 请求的**错误信息**或**堆栈跟踪信息**,这些信息有时会暴露部分源代码路径或配置信息
**5. Docker Hub 或镜像仓库**
如果目标单位使用 Docker 进行部署,错误的配置可能导致 Docker 镜像或配置文件被公开
@@ -55,6 +63,8 @@ GitHub 和 Gitee 是最常见的代码泄露平台。搜索时需要利用它们
- 搜索**组织名称**或**项目名称**,查找公开的 Docker 镜像
- 分析镜像的 `Dockerfile` 或配置层,可能会发现泄露的构建过程和配置参数
**6. 企业协作与文档平台搜索**
这类平台是企业员工存放项目文档、会议记录、API 文档甚至代码片段的地方。如果权限设置不当,可能导致内部信息被公开或被搜索引擎抓取