· kaynak dev.to (home feed)
ZoomEye taraması internete açık 29.265 HashiCorp Vault örneği buldu
Bir ZoomEye parmak izi sorgusu, genel internetde yanıt veren 29.265 HashiCorp Vault servisi saydı; bu açık ölçümü, kimlik bilgisi depolarını herhangi bir dış saldırganın erişimine sunuyor.

dev.to üzerinde yayımlanan bir analize göre ZoomEye taraması, genel internetde yanıt veren 29.265 HashiCorp Vault servisini ortaya çıkardı. Bu rakam, 24 Eylül 2026 (UTC) tarihinde toplanan verilere karşı çalıştırılan, Vault'un uygulama imzasıyla eşleşen bir parmak izi sorgusundan geliyor ve yönetim API'sinin dış bir ağdan o parmak izine yanıt verdiği dağıtımları sayıyor.
Sayı neyi söylüyor, neyi söylemiyor
Bu rakam bir açık ölçümü, bir güvenlik açığı sayısı değil. dev.to'daki yazar, sorgunun belirli bir örneğin mühürlü (sealed) olup olmadığını, kimlik doğrulamasının nasıl yapılandırıldığını ya da unutulmuş bir demo dağıtımı olup olmadığını söyleyemeyeceğini açıkça belirtiyor. Ortaya koyduğu tek şey, bu servislerin her birinin yönetim yüzeyine, önce özel bir ağı ihlal etmeye gerek kalmadan erişilebilir olduğudur.
Yazıda ayrıca etcd için karşılaştırmalı bir sorgu da çalıştırılıyor ve bu sorgu sıfır dönüyor; yazardan çıkarılan metodolojik ders şu: parmak izi sayımları yalnızca parmak izinin eşleşmek üzere tanımlandığı şeyi ölçer. Ayırt edici bir banner yayınlamayan bir ürün, kaç örnek çalışıyor olursa olsun sıfır dönebilir; dolayısıyla sıfır sonucu asla yokluğun kanıtı olarak okunmamalıdır.
Açıkta olan bir Vault'un diğer açık servislerden farkı nedir
Vault bir secrets manager'dır: veritabanı şifrelerini, API anahtarlarını, sertifikaları ve cloud token'larını saklar ve bunları lease ve iptal (revocation) mekanizmalı, kimlik doğrulaması gerektiren bir API üzerinden verir. dev.to analizi, bunun ağ arayüzünü diğer yaygın şekilde açıkta olan araçlardan kategorik olarak daha riskli hale getirdiğini savunuyor. Açıkta olan bir izleme sistemi bir host envanteri sızdırır; açıkta olan bir Vault ise bu host'ların kimlik doğrulaması için kullandığı kimlik bilgilerini teslim edebilir ve erişim kazanan bir saldırgan, meşru bir istemciyle aynı lease semantiğini devralır.
Yazıda alıntılanan HashiCorp'un kendi operasyon kılavuzu, Vault'un yalnızca secrets tüketen sistemler ve onları yöneten operatörler tarafından erişilebilen özel bir ağda bulunması gerektiği yönünde. Bu, isteğe bağlı bir sertleştirme değil, bir tasarım varsayımı olarak çerçeveleniyor: auto-unseal, storage backend ve cluster'ın iç iletişimi gibi özelliklerin hepsi, Vault'un önündeki ağın kontrollü olduğunu varsayar. Herkese açık bir parmak izi eşleşmesi, kullanımdan kaldırılmamış bir geliştirme örneğini, bir reverse proxy aracılığıyla keşfedilebilen bir üretim dağıtımını ya da tahmin edilemez bir URL'yi erişim kontrolü olarak gören bir operatörü gösterebilir.
Açıkta olma ile istismar edilebilirlik arasındaki fark
Bu ayrım triyaj için önemli. 29.265'i savunmasız sistem sayısı olarak okuyan bir ekip, hiçbir spesifik CVE zikredilmediği için bunu başkasının sorunu olarak görebilir. Bunun yerine bir açık ölçümü olarak okunduğunda, doğal bir sonraki adım, kendi dağıtımınızın aynı sorguda görünüp görünmediğini ve görünüyorsa hangi ağ sınırının arkasında olması gerektiğini kontrol etmektir.
Operatörlerin çalıştırabileceği kontroller
dev.to yazısı kısa bir takip listesi öneriyor:
Vault parmak izi için ZoomEye sorgusunu çalıştırın ve dağıtımınızın sonuçlarda görünüp görünmediğine bakın.
Yalnızca API'ye bakmayın: bir proxy arkasındaki dağıtım yine de cluster portunu veya web arayüzünü açıkta bırakabilir.
Audit kaydının etkinleştirilmiş ve başka bir yere gönderiliyor olduğunu doğrulayın; çünkü audit device, hangi secret'ı kimin ne zaman okuduğunun ve ne zaman iptal edildiğinin kaydıdır.
Şüpheli bir açık üzerinden okunmuş her kimlik bilgisini yalnızca döndürülmüş (rotate) değil, iptal edilmiş (revoke) olarak değerlendirin; Vault'un lease modeli tam da bunu desteklemek için tasarlanmıştır.
Geliştirme ve test örneklerinin herkese açık adresi olup olmadığını gözden geçirin; çünkü unutulmuş test dağıtımları genellikle bu tür açıkların kaynağıdır.
Neden önemli
Vault örnekleri bir kuruluşun kimlik bilgilerini tek bir sistemde yoğunlaştırır; dolayısıyla ağ konumları başlı başına bir güvenlik sınırıdır. Her biri kendi yapılandırmasında ne olursa olsun, beş haneli sayıda herkese açık erişilebilir servis, binlerce secret deposunun tek bir kimlik doğrulama zafiyeti, yanlış yapılandırılmış proxy veya terk edilmiş test dağıtımı uzağında, aracılık ettikleri her şey için saldırgana işleyen kimlik bilgileri verecek durumda olduğu anlamına geliyor. Önlem ucuz ve simetrik: dışarıdaki bir gözlemcinin çalıştıracağı aynı sorguyu çalıştırın ve yanıt veren her şeyi kontrollü bir ağın arkasına taşıyın.
- #hashicorp-vault
- #security
- #cloud
- #secrets-management
- #network-exposure
İlgili yazılar
- Yapay zeka 'CFO' agentı, kurucunun banka bakiyelerini şirketinin Slack kanalına gönderdi
- Microsoft, Execution Containers 1.0'ı yayınladı: Windows, macOS ve Linux'ta yapay zeka ajanlarını sandbox'a alıyor
- Cursor'ın build düzeltmesi jwt.verify() yerine jwt.decode() kullanarak sahte admin token'larının geçmesine izin veriyor