Testing Trust Relationships: Breaking Network Boundaries by Michael Gianarakis | BBV, DEF CON 33
三句話摘要
IP 白名單的根本缺陷及其濫用方法,以及 Searchlight 釋出的新安全工具社群平臺。 IP 白名單雖然被廣泛採用,但其在雲端環境中的實現存在根本缺陷,需要透過多地點對比掃描來發現,而 Searchlight Cyber Tools 平臺的推出正是為了讓這類高階滲透測試技術更易被安全社群所用。 IP 白名單的根本缺陷:儘管網路訪問控制從 VPN 轉向零信任架構,但許多企業仍依賴 IP 白名單作為主要防護手段。問題在於,許多 SaaS 供應商(如 GitLab、微軟)建議的白名單規則過於寬泛,如將整個 AWS 區域列入白名單,這等同於沒有防護。
重點整理
重點- 1
IP 白名單的根本缺陷:儘管網路訪問控制從 VPN 轉向零信任架構,但許多企業仍依賴 IP 白名單作為主要防護手段。問題在於,許多 SaaS 供應商(如 GitLab、微軟)建議的白名單規則過於寬泛,如將整個 AWS 區域列入白名單,這等同於沒有防護。
- 2
地理位置差異的利用:透過在不同雲端地理位置發起請求,攻擊者可以繞過寬泛的白名單規則。例如,從 AWS 美國東部 1 區發出的請求會被允許,而從住宅 IP 發出的同一請求則被拒絕,由此暴露出內部資源。
- 3
大規模實證研究:講者團隊掃描 AWS 美國東部 1 區 1800 多萬臺主機,發現 250 萬個開放 443 埠的主機,進而識別約 7000 個存在白名單差異的例項,涉及 Adobe、通用電氣等 122 家主要組織。
- 4
工具生態的完善:推出 Searchlight Cyber Tools 平臺是為了將複雜的安全研究工具民主化,降低初學者使用門檻,包括 Newtowner(地理位置差異檢測)、Surf(SSRF 掃描)、子域名接管檢測等工具的統一入口。
實用技巧與重點
乾貨- 掃描基礎設施與資料
- 使用工具:masscan、ZGrab 2、ClickHouse
- 掃描範圍:AWS 美國東部 1 區 1800 萬+ 主機
- 掃描結果:250 萬個 443 埠開放主機、7000 個白名單差異例項
- 掃描耗時:約 1 小時(埠掃描 4 分鐘、Banner 獲取 55 分鐘、資料匯入 6 分鐘)
- 掃描速率:每秒 10 萬個資料包
- 供應商白名單建議評分
- 最差:GitLab(建議整個 GCP/AWS 區域)、微軟(建議整個 Azure)
- 一般:GitHub、AWS、Atlassian
- 較好:Cloudflare、Okta、Datadog、Adobe IAM
- 可接受:Fastly、Grafana、Stripe、Square
- 發現的漏洞案例
- T-Mobile:內部投票應用僅限美國東部 1 區訪問
- Adobe 平臺:禁用住宅 IP 但允許雲端 IP
- 涉及組織:包括通用電氣、美國衛生與公眾服務部等 122 家組織
- Newtowner 工具特性
- 支援 GitHub Actions、GitLab CI、Bitbucket Pipelines、AWS API Gateway、EC2
- 整合 Nuclei 掃描框架(使用 11 倍觀察距離降低誤報)
- 支援 URL 列表或單一 URL 測試
- 提供 HTTP 請求差異的詳細對比
- Searchlight Cyber Tools 平臺
- 網站:tools.slcyber.io
- 完全免費,永久免費
- 信用系統:新使用者 100 積分,每月補充,工具消耗 1-10 積分
- 支援 REST API 整合自動化
- 特別程式碼:BugBunny25(額外 500 積分,有效期至 2026 年 8 月 20 日)
- 工具集合
- 詞彙表(Wordlist)- 安全導向的動態詞表,支援高階過濾與批次下載
- Surf - SSRF 漏洞檢測,支援繞過 WAF 的大型請求攻擊
- 子域名接管工具 - 檢測 CNAME/NS/MX 記錄指向已過期域名、託管區域接管
- 過期域名查詢 - 一次最多 10 個域名查詢
- 域名搜尋 - 支援萬用字元搜尋,針對 whois 隱私保護目標
- WAF 繞過工具 - 支援 XML、JSON、URL 編碼、multipart 格式的填充注入
結論
結論“IP 白名單雖然被廣泛採用,但其在雲端環境中的實現存在根本缺陷,需要透過多地點對比掃描來發現,而 Searchlight Cyber Tools 平臺的推出正是為了讓這類高階滲透測試技術更易被安全社群所用。”
完整解析
詳細在現代雲端環境中,安全性已不是孤立的概念,而是與系統架構的演變緊密相連。講者 Michael Genadakis 指出,隨著企業向零信任、無 VPN 訪問的網路轉變,以及 SaaS 供應商使用的日益增多,應用程式對外暴露的趨勢已成為常態。然而,這種架構轉變帶來了一個根本性的問題:許多 SaaS 供應商在為工程師提供訪問控制指南時,並未充分考慮現實世界的複雜性,導致管理員採取過度寬泛的白名單規則。
講者團隊的研究發現,IP 白名單這一有 20 年曆史的防護機制依然被廣泛依賴,但其實現方式存在致命缺陷。GitLab 建議將整個 GCP 和 AWS 區域列入白名單,微軟建議白名單整個 Azure,這些做法實際上等同於移除了訪問控制。即使是相對較好的供應商如 Cloudflare 和 Okta,也因文件編寫不當而導致許多使用者遺漏了關鍵的 SSL 驗證步驟。這種差異的成因在於,供應商在追求部署便利性與安全性之間往往傾向於前者。
問題的核心在於:當系統使用地理位置或 IP 段進行訪問控制時,攻擊者只需從授權的雲端地理位置發起請求,即可繞過這些防護。講者團隊透過一項規模性實驗驗證了這一理論。他們在 AWS 美國東部 1 區掃描了 1800 多萬臺主機,使用 masscan 在 4 分鐘內完成埠掃描,發現 250 萬個開放 443 埠的主機。隨後使用 ZGrab 2 從 AWS 內部和外部分別發起 HTTP 請求,並將 200 多萬條記錄匯入 ClickHouse 資料庫進行分析。透過 SQL 查詢對比兩個資料來源的響應狀態碼,他們識別了約 7000 個存在"來自美國東部 1 區返回 200,來自其他地區返回其他狀態碼"這種模式的例項。進一步分析表明,Adobe、通用電氣、美國衛生與公眾服務部等 122 個主要組織的內部資源僅允許來自美國東部 1 區的訪問。
在利用層面,攻擊者可以利用 GitHub Actions、Cloudflare Workers、AWS Lambda 等計算服務作為跳板,從授權地區代理流量到內部資源。這種技術的危害在於,即使 SaaS 平臺本身有良好的安全措施,寬泛的白名單規則也會形成新的攻擊面。講者強調,傳統的單一地點掃描(如從住宅網路掃描)已不足以識別這類漏洞,需要採用"科學實驗"的思維方式,在不同的地理位置和網路環境下進行對比掃描。
為了降低安全工作者的技術門檻,講者團隊開發了 Newtowner 工具,可在 GitHub Actions、GitLab CI 等平臺上一鍵啟動掃描任務,自動比較不同地理位置的響應差異。隨後,他們推出了 Searchlight Cyber Tools 平臺,將多年來開發的工具整合在一個網站上。該平臺採用免費的信用系統(新使用者 100 積分,月度補充),包含詞彙表生成、SSRF 漏洞檢測(Surf)、子域名接管檢測、過期域名查詢、域名搜尋等工具。其中詞彙表工具已停止更新一年多,平臺重新啟用了該功能,並支援透過 API 自動下載最新詞彙表。Surf 工具特別針對 Akamai 等 WAF 的根本性缺陷而設計,利用 WAF 對大型請求的處理限制來繞過檢查。子域名接管工具不僅檢查常見的 CNAME/NS 指向,還支援託管區域接管檢測,這種檢查在自動化工具中較為罕見。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

