Небезопасная конфигурация и открытые сервисы
Научитесь выявлять стандартные учётные данные, открытые административные панели и подробные сообщения об ошибках, а также защищать конфигурации
«Небезопасная конфигурация и открытые сервисы» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что такое неправильная настройка безопасности
Неправильная настройка безопасности — одна из наиболее распространённых уязвимостей веб-приложений (уязвимость № 5 в списке OWASP Top 10). Она возникает, когда параметры безопасности остаются заданными по небезопасным умолчаниям, являются неполными или неправильно настроены на любом уровне стека.
Учетные данные по умолчанию
Многие устройства и программы поставляются со стандартными учетными данными (admin/admin, admin/password). Злоумышленники систематически сканируют системы в их поисках. Всегда меняйте стандартные учетные данные сразу после развертывания. Такие инструменты, как Shodan, индексируют доступные из интернета устройства со стандартными учетными данными.
Ненужные службы и открытые порты
Каждый открытый порт увеличивает поверхность атаки. Принцип минимального раскрытия: отключайте все ненужные службы, закрывайте неиспользуемые порты и запускайте только необходимое. Проверьте систему с помощью:
ss -tulnp # all listening ports
nmap -sV localhost # service version detectionСписок каталогов
Веб-серверы, открывающие списки каталогов, раскрывают структуру файлов, резервные копии, файлы конфигурации и исходный код. Отключите эту функцию в nginx/Apache:
# nginx:
autoindex off;
# Apache:
Options -IndexesПодробные сообщения об ошибках
Подробные сообщения об ошибках в рабочей среде раскрывают трассировки стека, схемы баз данных, пути к файлам и версии программного обеспечения. Злоумышленники используют эту информацию для разведки. Записывайте ошибки на стороне сервера, а пользователям показывайте общие сообщения.
Открытые административные интерфейсы
Панели администрирования (phpMyAdmin, Jenkins, панель Kubernetes, Grafana) никогда не следует открывать в интернете без аутентификации и ограничений по IP. Злоумышленники специально сканируют адреса /admin, /phpmyadmin, :8080/manage и т. д.
Неправильная настройка облачного хранилища
Общедоступные корзины S3 и контейнеры облачного хранилища уже приводили к раскрытию огромных объёмов конфиденциальных данных. Всегда:
- делайте корзины закрытыми по умолчанию
- включайте политики корзин, блокирующие публичный доступ
- используйте управление состоянием безопасности облака (CSPM) для постоянного аудита
Отсутствующие заголовки безопасности HTTP
Отсутствующие заголовки безопасности оставляют приложения уязвимыми. Проверьте наличие:
Strict-Transport-Security(HSTS)Content-Security-PolicyX-Content-Type-Options: nosniffX-Frame-Options: DENY
Инструмент: securityheaders.com
Устаревшие программные компоненты
Использование устаревших библиотек, платформ или версий OS с известными CVE — это неправильная настройка. Злоумышленники используют сканеры уязвимостей, чтобы определить точные версии и сопоставить их с общедоступными эксплойтами. Управление исправлениями и сканирование зависимостей необходимы.
Неправильная настройка CORS
Установка Access-Control-Allow-Origin: * для конфиденциальных API позволяет любому веб-сайту отправлять аутентифицированные междоменные запросы. Отражайте заголовок Origin только для явно доверенных источников. Никогда не используйте подстановочные символы для аутентифицированных конечных точек.
Секреты в исходном коде
Ключи API, пароли и закрытые ключи, добавленные в репозитории исходного кода, представляют собой критическую неправильную настройку. Их часто находят при поиске на GitHub. Используйте переменные среды, менеджеры секретов (Vault, AWS Secrets Manager) и хуки перед фиксацией, чтобы предотвращать случайные публикации.
Быстрая проверка: неправильная настройка
Разработчик оставил корзину S3 общедоступной. Какую категорию уязвимости это представляет?
Итоги урока
Неправильная настройка безопасности включает стандартные учетные данные, открытые порты, открытые административные интерфейсы, списки каталогов, подробные сообщения об ошибках, общедоступные облачные хранилища, отсутствующие заголовки безопасности, устаревшее программное обеспечение и секреты в коде. Защита: руководства по усилению безопасности, автоматическое сканирование конфигурации (CSPM, Lynis) и контрольные списки перед развертыванием.
Изучай Cyber Security Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 76
- Уроки
- 303
Часто задаваемые вопросы
Урок «Небезопасная конфигурация и открытые сервисы» бесплатный?
Да — полный текст урока «Небезопасная конфигурация и открытые сервисы» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Небезопасная конфигурация и открытые сервисы»?
Научитесь выявлять стандартные учётные данные, открытые административные панели и подробные сообщения об ошибках, а также защищать конфигурации Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Небезопасная конфигурация и открытые сервисы»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- SQL-инъекции: как и почему они работают
- Межсайтовый скриптинг (XSS)
- Межсайтовая подделка запроса (CSRF)
- Небезопасная конфигурация и открытые сервисы