S3 और संग्रहण का खुलासा
सार्वजनिक बकेट
S3 और संग्रहण का खुलासा, CoddyKit पर Ethical Hacking Academy का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Ethical Hacking Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Ethical Hacking Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
स्टोरेज बकेट क्यों लीक होते हैं
AWS S3, एज़्योर ब्लॉब और GCP क्लाउड स्टोरेज जैसे ऑब्जेक्ट स्टोरेज क्लाउड डेटा उल्लंघनों के सबसे सामान्य स्रोतों में से एक हैं। बकेट बनाना आसान है और उन्हें गलत कॉन्फ़िगर करना भी आसान है।
- गलती से सार्वजनिक पठन या लेखन के लिए सेट कर दिए जाना
- अनुमान लगाए जा सकने वाले नाम
- बहुत व्यापक बकेट नीतियाँ या ACL
एक अकेला सार्वजनिक बकेट लाखों रिकॉर्ड लीक कर सकता है।
S3 नामकरण कैसे काम करता है
S3 बकेट नाम विश्व स्तर पर अद्वितीय होते हैं और अनुमान लगाए जा सकने वाले URL से जुड़े होते हैं। यही अनुमान-योग्यता गणना को संभव बनाती है।
कोई भी व्यक्ति मान्य बकेट नाम का अनुमान लगाकर उसकी पहुँच का स्तर जाँच सकता है।
# Two equivalent S3 URL forms
https://my-bucket.s3.amazonaws.com/
https://s3.amazonaws.com/my-bucket/
# Region-specific endpoint
https://my-bucket.s3.eu-west-1.amazonaws.com/सार्वजनिक बकेट की पहचान
सबसे तेज़ परीक्षण बिना प्रमाणीकरण वाला अनुरोध है। HTTP स्थिति कोड आपको पहुँच की स्थिति बताता है।
- XML सूची के साथ 200 — सार्वजनिक सूची पहुँच
- 403 AccessDenied — बकेट मौजूद है, लेकिन निजी है
- 404 NoSuchBucket — मौजूद नहीं है
# Anonymous listing attempt
curl -s https://example-data.s3.amazonaws.com/
# Anonymous via the AWS CLI (no signing)
aws s3 ls s3://example-data --no-sign-requestबकेट नामों की ब्रूट-फोर्स जाँच
हमलावर कंपनी के नाम और सामान्य प्रत्ययों से संभावित नाम बनाकर हर नाम की जाँच करते हैं। उपकरण बड़े पैमाने पर इसे स्वचालित कर देते हैं।
सामान्य पैटर्न: company-backups, company-dev, company-logs, company-assets.
# Permutate and probe bucket names from a keyword
cloud_enum -k example
# Dedicated S3 enumerator
s3scanner scan --bucket-file candidates.txtसार्वजनिक पठन बनाम सार्वजनिक लेखन
सार्वजनिक पहुँच दो रूपों में होती है और लेखन, पठन से कहीं अधिक खतरनाक है।
- सार्वजनिक पठन — हमलावर आपका डेटा डाउनलोड करते हैं (डेटा उल्लंघन)
- सार्वजनिक लेखन — हमलावर ऑब्जेक्ट अपलोड या अधिलेखित करते हैं
सार्वजनिक लेखन से वेबसाइट का रूप बिगाड़ना, आपके डोमेन पर मैलवेयर रखना और यदि बकेट वेबसाइट या सॉफ़्टवेयर संपत्तियाँ उपलब्ध कराता हो तो आपूर्ति-श्रृंखला आक्रमण तक संभव हो जाते हैं।
# Test for public write (DANGEROUS - only with authorization)
aws s3 cp test.txt s3://example-data/ --no-sign-request
# If this succeeds, the bucket allows anonymous uploads.भ्रामक 'Block Public Access'
AWS खाते और बकेट, दोनों स्तरों पर Block Public Access सेटिंग उपलब्ध कराता है। ये शक्तिशाली हैं, लेकिन अक्सर गलत समझी जाती हैं।
- खाता-स्तरीय सेटिंग बकेट नीतियों को अधिलेखित करती हैं
- BPA चालू होने पर, अनुमति देने वाली नीति के बावजूद बकेट निजी रह सकता है
- इसके विपरीत, BPA अक्षम करने पर कई बकेट अचानक उजागर हो सकते हैं
केवल एक नीति नहीं, बल्कि प्रभावी पहुँच की हमेशा जाँच करें।
# Inspect block-public-access configuration
aws s3api get-public-access-block --bucket example-data
aws s3api get-bucket-policy-status --bucket example-dataएज़्योर ब्लॉब का उजागर होना
एज़्योर ऑब्जेक्ट को कंटेनरों में, जो स्टोरेज खातों के भीतर होते हैं, रखता है। गलत कॉन्फ़िगरेशन से किसी कंटेनर का सार्वजनिक पहुँच स्तर blob या container हो जाता है।
स्टोरेज खाते के नाम भी विश्व स्तर पर अद्वितीय और अनुमान लगाए जा सकने वाले होते हैं।
# Azure blob URL pattern
https://exampleacct.blob.core.windows.net/container/file.txt
# Anonymous list attempt against a public container
curl -s 'https://exampleacct.blob.core.windows.net/backups?restype=container&comp=list'GCP क्लाउड स्टोरेज का उजागर होना
Google Cloud Storage बकेट में allUsers या allAuthenticatedUsers प्रिंसिपल को पठन भूमिका देकर उन्हें सार्वजनिक बनाया जा सकता है।
उजागर होने का पैटर्न S3 जैसा ही है: अनुमान लगाए जा सकने वाले नाम, अनाम जाँच और सार्वजनिक IAM बाइंडिंग।
# Anonymous list of a GCS bucket
curl -s https://storage.googleapis.com/example-bucket/
# Check IAM bindings for allUsers (authenticated)
gsutil iam get gs://example-bucketहमलावर अंदर क्या खोजते हैं
सार्वजनिक बकेट केवल दरवाज़ा है। असली लक्ष्य उसके अंदर मौजूद सामग्री होती है:
- डेटाबेस डंप और बैकअप
- गुप्त जानकारी वाली स्रोत कोड और
.envफ़ाइलें - क्लाउड प्रमाण-पत्र और API कुंजियाँ
- ग्राहकों की PII (व्यक्तिगत डेटा)
- आंतरिक दस्तावेज़ और कॉन्फ़िगरेशन
लीक हुई छोटी-सी फ़ाइल में भी ऐसी कुंजियाँ हो सकती हैं जो पूरे खाते तक पहुँच दिला दें।
सुधार और सुरक्षा सुदृढ़ीकरण
स्टोरेज के उजागर होने का समाधान कई स्तरों वाला है:
- खाता स्तर पर Block Public Access सक्षम करें
- सार्वजनिक ACL और
allUsers/allAuthenticatedUsersअनुमतियाँ हटाएँ - विशिष्ट प्रिंसिपल तक सीमित बकेट नीतियों का उपयोग करें
- एन्क्रिप्शन और पहुँच लॉगिंग सक्षम करें
- नए सार्वजनिक बकेट पकड़ने के लिए लगातार कॉन्फ़िगरेशन स्कैनिंग चलाएँ
उजागर डेटा को ज़िम्मेदारी से संभालें
वास्तविक डेटा से भरा सार्वजनिक बकेट मिलना नैतिक और कानूनी रूप से गंभीर विषय है।
- उजागर होने का प्रमाण देने के लिए आवश्यक न्यूनतम से अधिक डेटा डाउनलोड न करें
- ग्राहकों की PII को कभी बाहर न निकालें और न ही अपने पास रखें
- तुरंत और सुरक्षित तरीके से रिपोर्ट करें
- दायरे और सहभागिता के नियमों के भीतर रहें
लक्ष्य यह सिद्ध करना है कि पहुँच मौजूद है, डेटा एकत्र करना नहीं।
त्वरित जाँच
S3 बकेट URL पर अनाम अनुरोध HTTP 403 AccessDenied लौटाता है। यह किस बात का संकेत है?
पुनरावलोकन: S3 और स्टोरेज का उजागर होना
आपने सीखा कि ऑब्जेक्ट स्टोरेज कैसे लीक होता है और इसकी सुरक्षित जाँच कैसे की जाती है।
- बकेट नाम विश्व स्तर पर अद्वितीय और अनुमान लगाए जा सकने वाले होते हैं, जिससे गणना संभव होती है
- HTTP स्थिति कोड पहुँच की स्थिति बताते हैं: 200 (सार्वजनिक), 403 (निजी), 404 (कोई बकेट नहीं)
- सार्वजनिक लेखन सार्वजनिक पठन से अधिक खतरनाक है
- यही पैटर्न एज़्योर ब्लॉब और GCP क्लाउड स्टोरेज पर भी लागू होता है
- Block Public Access और न्यूनतम आवश्यक अधिकार वाली नीतियों से सुधार करें
अगला विषय: मेटाडेटा सेवाएँ और SSRF, जो क्लाउड-विशिष्ट आक्रमण शृंखला है।
एआई शिक्षक के साथ Ethical Hacking Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 31
- पाठ
- 111
अक्सर पूछे जाने वाले प्रश्न
क्या “S3 और संग्रहण का खुलासा” पाठ निःशुल्क है?
हाँ—“S3 और संग्रहण का खुलासा” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Ethical Hacking Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Ethical Hacking Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“S3 और संग्रहण का खुलासा” में मैं क्या सीखूँगा?
सार्वजनिक बकेट आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Ethical Hacking Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Ethical Hacking Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Ethical Hacking Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।
“S3 और संग्रहण का खुलासा” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Ethical Hacking Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Ethical Hacking Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- क्लाउड अटैक सरफ़ेस
- IAM की ग़लत कॉन्फ़िगरेशन
- S3 और संग्रहण का खुलासा
- मेटाडेटा और SSRF