Pull to refresh

Comments 8

это не домен, похожий на ваш, а ваш собственный: сертификат выпишется автоматически, в адресной строке будет ваше имя, замочек будет на месте.

Это же про продление сертификатов хостингом?

Сертификатами лучше управлять самому.

Проблем меньше.

Сертификат здесь — всего лишь следствие, а не причина. Если вы управляете сертификатами сами, но оставляете «висячий» CNAME, злоумышленник всё равно получит ваш домен и автоматически выпустит на него свой сертификат (через Let's Encrypt или другого провайдера).

Ваше собственное управление сертификатами эту атаку не закрывает, потому что вы не контролируете, кто запрашивает сертификат для вашего поддомена, пока DNS указывает на чужой IP.

т.е. они забили кол даже на ДНС?

Ну что могло пойти не так.

Я бы ещё в процедуре выключения жёстко зафиксировал порядок: сначала убрать CNAME и дождаться, пока истечёт его TTL, и только потом удалять проект или бакет на внешнем хостинге. Иначе даже если про DNS не забыли, остаётся окно, когда имя на площадке уже освободилось, а старые DNS-кэши всё ещё ведут туда. По-хорошему, удаление внешнего ресурса вообще стоит разрешать только после проверки, что наши записи на него больше не ссылаются.

Так и надо делать. Аналогично и с внутренними сервисами - если вводят новый вместо старого, после тестов переключают в днс запись на новый адрес (или если имя новое - запись удаляют), но старый сервис не выключают, а ставят на мониторинг, есть ли туда ещë запросы, и откуда они. Как только запросов больше нет какое-то время - можно и гасить.

A не размещать корпоративные проекты не на корпоративном домене не пробовали? классический ССЗБ

и называется это subdomain takeover, и есть такого полно у любой мало мальски старой компании, но бедной ассет менежментом

Чуть полезных ссылок https://owasp.org/www-project-web-security-testing-guide/latest/4-Web_Application_Security_Testing/02-Configuration_and_Deployment_Management_Testing/10-Test_for_Subdomain_Takeover

https://developer.mozilla.org/en-US/docs/Web/Security/Attacks/Subdomain_takeover

Без перехода к декларативному управлению DNS и автоматизации толку от такого аудита с пометками будет мало, через год или два опять придется начинать заново.

Кажется, сейчас почти у всех регистраторов есть API, под который либо есть провайдер для octodns/lexicon, либо его легко будет реализовать (BTW, на хабре есть моя статья про DNS IaC).

А приземлять записи напрямую на конечные ресурсы в целом плохая практика, имхо, особенно - если сервисов много. Перенесите этот слой на прокси/балансировщики, так и ответственность размываться не будет, и управлять трафиком/конфигом/сертами/etc будет намного проще.

Sign up to leave a comment.

Articles