Paparan S3 dan Storage
Bucket publik
Paparan S3 dan Storage adalah pelajaran Ethical Hacking Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Ethical Hacking Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Mengapa Bucket Penyimpanan Membocorkan Data
Penyimpanan objek seperti AWS S3, Azure Blob, dan GCP Cloud Storage merupakan salah satu sumber kebocoran data cloud yang paling umum. Bucket mudah dibuat dan mudah salah dikonfigurasi.
- Tidak sengaja diatur agar dapat dibaca atau ditulis secara publik
- Nama yang mudah diprediksi sehingga dapat ditebak
- Kebijakan bucket atau ACL yang terlalu luas
Satu bucket publik saja dapat membocorkan jutaan catatan.
Cara Kerja Penamaan S3
Nama bucket S3 bersifat unik secara global dan dipetakan ke URL yang dapat diprediksi. Kemudahan prediksi inilah yang memungkinkan penghitungan.
Siapa pun yang menebak nama bucket yang valid dapat memeriksa tingkat aksesnya.
# Two equivalent S3 URL forms
https://my-bucket.s3.amazonaws.com/
https://s3.amazonaws.com/my-bucket/
# Region-specific endpoint
https://my-bucket.s3.eu-west-1.amazonaws.com/Mendeteksi Bucket Publik
Uji tercepat adalah permintaan tanpa autentikasi. Kode status HTTP memberi tahu keadaan aksesnya.
- 200 dengan daftar XML — akses daftar publik
- 403 AccessDenied — bucket ada, tetapi bersifat privat
- 404 NoSuchBucket — tidak ada
# Anonymous listing attempt
curl -s https://example-data.s3.amazonaws.com/
# Anonymous via the AWS CLI (no signing)
aws s3 ls s3://example-data --no-sign-requestMencoba Nama Bucket secara Paksa
Penyerang membuat nama kandidat dari nama perusahaan ditambah akhiran umum, lalu menguji setiap nama. Alat mengotomatiskan proses ini dalam skala besar.
Pola umum: company-backups, company-dev, company-logs, company-assets.
# Permutate and probe bucket names from a keyword
cloud_enum -k example
# Dedicated S3 enumerator
s3scanner scan --bucket-file candidates.txtBaca Publik vs Tulis Publik
Akses publik memiliki dua bentuk, dan write jauh lebih berbahaya daripada baca.
- Baca publik — penyerang mengunduh data Anda (kebocoran data)
- write publik — penyerang mengunggah atau menimpa objek
write publik memungkinkan perusakan tampilan, hosting perangkat lunak berbahaya di domain Anda, dan bahkan serangan rantai pasokan jika bucket menyajikan aset situs web atau perangkat lunak.
# Test for public write (DANGEROUS - only with authorization)
aws s3 cp test.txt s3://example-data/ --no-sign-request
# If this succeeds, the bucket allows anonymous uploads.'Block Public Access' yang Menyesatkan
AWS menyediakan pengaturan Block Public Access di tingkat akun dan bucket. Pengaturan ini kuat, tetapi sering disalahpahami.
- Pengaturan tingkat akun mengesampingkan kebijakan bucket
- Bucket dapat tetap privat meskipun memiliki kebijakan permisif jika BPA aktif
- Sebaliknya, menonaktifkan BPA dapat tiba-tiba mengekspos banyak bucket
Selalu periksa akses efektif, bukan hanya satu kebijakan.
# Inspect block-public-access configuration
aws s3api get-public-access-block --bucket example-data
aws s3api get-bucket-policy-status --bucket example-dataPaparan Azure Blob
Azure menyimpan objek dalam container di dalam akun penyimpanan. Kesalahan konfigurasi menetapkan tingkat akses publik sebuah container ke blob atau container.
Nama akun penyimpanan juga unik secara global dan dapat diprediksi.
# Azure blob URL pattern
https://exampleacct.blob.core.windows.net/container/file.txt
# Anonymous list attempt against a public container
curl -s 'https://exampleacct.blob.core.windows.net/backups?restype=container&comp=list'Paparan GCP Cloud Storage
Bucket Google Cloud Storage dapat dibuat publik dengan memberikan peran baca kepada principal allUsers atau allAuthenticatedUsers.
Pola paparannya serupa dengan S3: nama yang dapat diprediksi, pemeriksaan anonim, dan pengikatan IAM publik.
# Anonymous list of a GCS bucket
curl -s https://storage.googleapis.com/example-bucket/
# Check IAM bindings for allUsers (authenticated)
gsutil iam get gs://example-bucketHal yang Dicari Penyerang di Dalamnya
Bucket publik hanyalah pintunya. Hadiah sebenarnya adalah isi di dalamnya:
- Dump dan cadangan basis data
- Kode sumber dan
.envfiles yang berisi rahasia - Kredensial cloud dan kunci API
- PII pelanggan (data pribadi)
- Dokumen dan konfigurasi internal
Bahkan file yang kecil dan bocor dapat berisi kunci yang meningkatkan akses hingga mencakup seluruh akun.
Perbaikan dan Penguatan
Perbaikan untuk paparan penyimpanan dilakukan secara berlapis:
- Aktifkan Block Public Access di tingkat akun
- Hapus ACL publik dan pemberian akses
allUsers/allAuthenticatedUsers - Gunakan kebijakan bucket yang dibatasi untuk principal tertentu
- Aktifkan enkripsi dan pencatatan akses
- Jalankan pemindaian konfigurasi berkelanjutan untuk menemukan bucket publik baru
Tangani Data yang Terpapar secara Bertanggung Jawab
Menemukan bucket publik yang penuh dengan data nyata memiliki konsekuensi etis dan hukum.
- Jangan mengunduh lebih dari jumlah minimum yang diperlukan untuk membuktikan paparan
- Jangan pernah mengekfiltrasi atau menyimpan PII pelanggan
- Segera laporkan secara aman
- Tetap berada dalam cakupan dan aturan pelaksanaan pengujian
Tujuannya adalah membuktikan bahwa akses tersedia, bukan mengumpulkan datanya.
Pemeriksaan Singkat
Permintaan anonim ke URL bucket S3 mengembalikan HTTP 403 AccessDenied. Apa yang ditunjukkan oleh hal ini?
Ringkasan: Paparan S3 dan Penyimpanan
Anda telah mempelajari bagaimana penyimpanan objek dapat membocorkan data dan cara mengujinya dengan aman.
- Nama bucket unik secara global dan dapat diprediksi, sehingga memungkinkan penghitungan
- Kode status HTTP mengungkapkan keadaan akses: 200 (publik), 403 (privat), 404 (tidak ada)
- write publik lebih berbahaya daripada baca publik
- Pola yang sama berlaku untuk Azure Blob dan GCP Cloud Storage
- Lakukan perbaikan dengan Block Public Access dan kebijakan hak istimewa minimum
Selanjutnya: layanan metadata dan SSRF, rangkaian serangan khusus cloud.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Paparan S3 dan Storage” gratis?
Ya — teks lengkap “Paparan S3 dan Storage” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Ethical Hacking Academy, upgrade ke CoddyKit PRO. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Paparan S3 dan Storage”?
Bucket publik Kamu berlatih Ethical Hacking Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Ethical Hacking Academy?
Tidak diperlukan pengalaman sebelumnya. Ethical Hacking Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Paparan S3 dan Storage” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Ethical Hacking Academy ini?
Ya. Setiap pelajaran Ethical Hacking Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Permukaan Serangan Cloud
- Kesalahan Konfigurasi IAM
- Paparan S3 dan Storage
- Metadata dan SSRF