🛡 مستند فنی و متودولوژی کاهش سطح مواجهه (Digital Attack Surface Reduction)
ویژه: کارشناسان شبکه، توسعهدهندگان و متخصصین امنیت
ارائهشده توسط: cyber eagle security
این راهنما بر اساس فاز Reconnaissance در استانداردهای بینالمللی تست نفوذ تنظیم شده است. اجرا و پیادهسازی این ۵ گام، نشتهای اطلاعاتی شما را در سطح اینترنت به حداقل میرساند.
───
📍 گام اول: پایش و آنالیز نشت کریدنشالها (Credential Breach Audit)
مهاجمان با استفاده از دیتابیسهای لو رفته قبلی (Data Breaches) حملات Credential Stuffing را اجرا میکنند.
• بررسی وضعیت ایمیلها با ابزار CLI هشتمیل (h8mail) یا APIهای مربوطه:
h8mail -t [email protected]
• اقدام اصلاحی:
۱. تغییر فوری رمزهای عبور تمام اکانتهای وابسته به ایمیلهای لو رفته.
۲. غیرفعالسازی SMS 2FA و جایگزینی کامل آن با TOTP (مثل Authenticator Apps) یا کلیدهای سختافزاری FIDO2/YubiKey.
───
📍 گام دوم: کشف PII و اسناد ایندکسشده با Google Hacking (Dorking)
شناسایی فایلهای حساس، کلیدهای دسترسی و اطلاعات شخصی که اشتباهاً توسط موتورهای جستجو ایندکس شدهاند.
• کوئریهای کلیدی برای اسکن ردپا:
site:drive.google.com "نام و نامخانوادگی" OR "شماره تماس"
site:pastebin.com OR site:github.com "API_KEY" OR "credentials"
• اقدام اصلاحی: ثبت درخواست De-indexing فوری از طریق ابزار Google Remove PII و تماس با سرویسهای Data Broker جهت Opt-out.
───
📍 گام سوم: پاکسازی و بیخطرکردن متادیتای فایلها (Metadata Hardening)
تصاویر و اسنادی که در گیتهاب، وبسایت یا شبکههای اجتماعی آپلود میکنید حاوی متادیتای حساس (GPS، نام کاربری سیستم، نسخه نرمافزار) هستند.
• پاکسازی کامل متادهها قبل از انتشار (در ترمینال لینوکس):
exiftool -all= filename.pdf
mat2 --clear target_file.png
───
📍 گام چهارم: ایمنسازی تاریخچه مخازن سورسکد (Git History Cleanup)
حذف یک فایل حاوی API Key یا Password از روی Git، آن را از Commit History پاک نمیکند!
• پاکسازی عمیق تاریخچه Git با ابزار git-filter-repo:
git filter-repo --invert-paths --path-match path/to/sensitive_file
• اقدام پیشگیرانه: پیادهسازی Pre-commit Hooks با ابزارهای Trufflehog یا GitLeaks جهت جلوگیری از کمیپ شدن خودکار Secretها.
───
📍 گام پنجم: سختسازی تنظیمات حریم خصوصی و شبکه (OpSec Hardening)
• مسدودسازی P2P در پیامرسانها: در تلگرام به مسیر Settings > Privacy > Calls > Peer-to-Peer رفته و آن را روی Nobody بگذارید تا IP شما در مکالمات افشا نشود.
• غیرفعالسازی Indexing: در تنظیمات اینستاگرام و لینکدین، گزینه Search Engine Indexing و Similar Account Suggestions را خاموش کنید.
1
1August 30, 2026 94 1