انتقل إلى المحتوى
مسارات إعدادات حساسةexposed-file-env-file

الوصول إلى مسار .env

يستخدم طلباً محدوداً ونوع محتوى وتوقيع dotenv ثابتاً ومقارنة بصفحة غير موجودة قبل وصف هوية المحتوى.

المنهجية
evidence_v2
إصدار القاعدة
2.0.0
التصنيف الافتراضي
يحتاج تحققاً في السياق
قوة الدليل
دليل مباشر من الاستجابة

حدود هذا الفحص

ما الذي يطلبه تَحَصَّنْ؟

يبدأ بطلب HEAD لمسار ثابت، ويستخدم GET محدوداً عند الحاجة مع نوع محتوى وتوقيع ومقارنة بخط أساس ثابت لمسار غير موجود مخصص.

متى تنطبق القاعدة؟

  • The allowlisted /.env path can be checked with a bounded HEAD gate and, only when needed, a bounded same-origin GET plus a custom-not-found baseline.

متى لا تنطبق؟

  • The probe is disabled or the allowlisted path is not configured.

اختبار الاستغلال

لم يُختبر

ما الذي يرصده؟

يستخدم طلباً محدوداً ونوع محتوى وتوقيع dotenv ثابتاً ومقارنة بصفحة غير موجودة قبل وصف هوية المحتوى.

العبارات التقنية التالية مرتبطة بكتالوج المنهجية وإصدار القاعدة، لذلك تُعرض باتجاه LTR مع شرح عربي محيط بها.

  • Allowlisted path
  • Bounded request method and status
  • Redacted final URL
  • Normalized media type
  • Bounded byte count
  • Static signature identifier
  • Custom-not-found comparison state

ماذا تثبت الملاحظة؟

  • For a verified exposure only: a complete bounded response used an allowed media type, matched the dotenv assignment signature, differed from the structural custom-not-found fingerprint, and the baseline did not match the same target signature.

ماذا تعني نتيجة الاجتياز؟

تعني أن الشرط المسمى اجتاز على الاستجابة المرصودة فقط. لا تصف أمان الموقع كله ولا تختبر المسارات الأخرى.

ماذا تعني نتيجة المراجعة؟

تعني وجود حقيقة أو إشارة تحتاج إلى قراءة الدليل وسياق التطبيق. لا تعني تلقائياً وجود ثغرة قابلة للاستغلال.

توضيحات تمنع المبالغة

  • حالة HTTP وحدها لا تكفي أبداً لإثبات تعرض ملف.
  • تُرفض صفحات تسجيل الدخول وWAF وHTML العام وصفحات 200 المخصصة لغير الموجود عبر نوع المحتوى والتوقيع وخط الأساس.
  • لا يعرض الفحص أو يحفظ محتوى الملف أو الأسماء أو القيم، ولا يختبر صلاحية اعتماد أو قابلية الاستغلال.

الأثر المحتمل

قد يكشف ملف إعداد فعلي أسراراً أو عناوين داخلية، لكن الفحص لا يعرض المحتوى ولا يختبر صلاحية أي اعتماد.

الشروط اللازمة لحدوث ضرر

  • أن تنتمي الاستجابة المتحققة إلى إعداد فعلي للموقع لا إلى مثال أو ملف غير مستخدم.
  • أن تحتوي البيانات على معلومات ما زالت حساسة أو قابلة للاستخدام؛ وهذا لا يختبره الفحص.

ما لم يُختبر أو يُثبت

  • That any matched variable belongs to the target's active environment
  • That values are secret or current
  • That credentials work
  • Demonstrated exploitability

قيود القاعدة

  • The scanner does not return or persist response content, variable names, values, fingerprints, or changed redirect paths and parameters; conservative signatures and the byte cap can produce false negatives.

الإجراء المقترح

التحقق في سياق التطبيق

  • Review contextual signals manually; when Tahsan verifies the signature, remove public access and assess credential rotation without relying on the scan to test credential validity.

الفائدة المتوقعة

  • Keeps ambiguous responses out of the verified-exposure class while giving confirmed content identity a concrete containment path.

أمثلة تمنع التفسير الخاطئ

The /.env path returns 200 with the site's normal custom not-found HTML.

A matching baseline or HTML response is rejected; status alone never becomes a verified exposure.

A bounded text response contains multiple dotenv assignments and differs from the established custom-not-found baseline.

The content identity can be labeled a verified exposure, while credential validity and exploitability remain untested.

مراجع للتعلم