|
0
|
| Dr. Fabien Tarrade · 技术社区 · 7 年前 |
|
1
1
你的代理正在执行
解决方案是绕过谷歌API的代理。在应用程序运行的VPC子网中,启用私有Google访问。这要求默认的VPC路由规则仍然存在(或重新创建)。 [在下面的评论后编辑] 我加上这句话是为了吓跑管理层。 TLS拦截非常危险,如果他们阅读以下内容,任何合理的公司都不会实施它。 本例中的场景。我是负责公司代理的IT人员。该公司已实施TLS拦截,我控制代理。我无法访问公司的谷歌云资源。我非常聪明,我非常了解谷歌云IAM和OAuth。我要黑我的公司,因为我可能没有得到加薪(编造你自己的理由)。
我等待一位拥有组织或项目所有者/编辑级别权限的经理通过谷歌云的身份验证。我的代理记录了HTTPS的头、正文和响应,所有内容都将被删除
可能代理将日志存储在Google Cloud Bucket或SAN卷上,而没有实现可靠的授权。也许我只是一个软件工程师,发现代理日志文件随处可见或很容易访问。 公司管理员登录他的谷歌账户。我捕获返回的OAuth访问令牌。我现在可以在接下来的3600秒内模拟组织管理员。此外,我还捕获了OAuth刷新令牌。现在,我可以随时根据自己的意愿重新创建OAuth访问令牌,直到刷新令牌被撤销,而对于大多数公司来说,他们永远不会这样做。 对于怀疑者,请学习我的Golang项目,该项目展示了如何保存OAuth访问令牌,并将令牌刷新到用于验证的任何Google帐户的文件中。我可以把这个文件带回家,无需任何身份验证即可获得授权。此代码将在访问令牌过期时重新创建,使我几乎永远可以访问这些凭据授权的任何帐户。你的内部IT资源永远不会知道我在你的公司网络之外做这件事。 注意:Stackdriver审计日志可以捕获IP地址,但是,身份将是我窃取的凭据。为了隐藏我的IP地址,我会去星巴克或公共图书馆,从我家/工作地点开车几个小时,然后在那里做我的事情。现在找出这个黑客的位置和身份。这会让法医专家感到心痛。 https://github.com/jhanley-com/google-cloud-shell-cli-go 注意:这个问题与Google OAuth或Google Cloud无关。这是该公司部署的安全问题(TLS拦截)的一个例子。这种技术将适用于我所知的几乎所有不使用MFA的身份验证系统。 [结束编辑] |
|
2
0
总结:
|
|
|
Raja · 在ESP8266上启用TLS时,WiFi管理器崩溃 2 年前 |