📋 Краткое описание проблемы
Требуется специалист по информационной безопасности для выявления источника утечки API-ключей из production-сервера. На протяжении месяца происходит систематическое хищение credentials из .env файла с последующим использованием для спам-рассылок.
Бюджет: По договорённости (обсуждается после оценки объёма работ)
Срок: 3-7 дней на диагностику + 3-5 дней мониторинг после завершения
🔴 Описание проблемы
Хронология инцидентов:
| Дата | Инцидент | Последствия |
|---|
| ~4 недели назад | Первая спам-рассылка через AWS SES | ~50,000 писем |
| ~2 недели назад | Вторая спам-рассылка | ~30,000 писем |
| ~1 неделя назад | Третья спам-рассылка | ~52,000 писем, блокировка AWS аккаунта |
| Сегодня | Попытка использования нового ключа Brevo | Заблокировано IP-фильтром |
Что уже было сделано:
- ✅ Полный аудит кода приложения (бэкдоры не обнаружены)
- ✅ Проверка компьютера разработчика антивирусами (чисто)
- ✅ Удаление всех расширений браузера
- ✅ Полная миграция на новый сервер (чистая установка)
- ✅ Смена всех API-ключей
- ✅ Шифрование бэкапов (AES, хранение на Google Drive)
- ✅ Удаление credentials из Git-истории
- ✅ Привлечение двух фрилансеров (проблема не решена)
Текущая ситуация:
После миграции на новый сервер и подключения Brevo с IP-whitelist, спам-рассылки прекратились, НО провайдер зафиксировал попытку использования нового API-ключа с неизвестного IP. Это означает, что утечка credentials продолжается.
🎯 Задача
Найти источник утечки API-ключей из .env файла.
Возможные векторы атаки (гипотезы):
- Уязвимость в коде приложения — возможность чтения файлов через веб
- Компрометация рабочей станции разработчика — keylogger, clipboard hijacker, screen capture
- Компрометация SSH/FTP доступа — украденные ключи, brute-force
- Уязвимость в серверном ПО — NGINX, PHP-FPM, PostgreSQL
- Man-in-the-Middle — перехват при деплое/редактировании
- Утечка через CI/CD или Git — случайное попадание в историю
- Компрометация хостинг-провайдера — маловероятно, но возможно
- Insider threat — доступ третьих лиц к серверу/коду
📦 Технический стек проекта
| Компонент | Технология |
|---|
| Backend | PHP 8.4 (собственный MVC-фреймворк) |
| База данных | PostgreSQL 17 |
| Кэш | Redis |
| Веб-сервер | NGINX + PHP-FPM |
| ОС | Ubuntu 24.04 LTS |
| Email | Brevo (ранее AWS SES) |
| AI | OpenAI, Claude, Gemini API |
| Платежи | Stripe |
📝 Что требуется от исполнителя
Этап 1: Аудит сервера (удалённо)
- [ ] Анализ логов авторизации (
/var/log/auth.log, lastlog, wtmp) - [ ] Проверка на наличие rootkit'ов (
rkhunter, chkrootkit, lynis) - [ ] Аудит cron-задач всех пользователей
- [ ] Проверка systemd services на подозрительные
- [ ] Анализ открытых портов и сетевых соединений
- [ ] Проверка SUID/SGID файлов
- [ ] Анализ
.bashrc, .profile на инъекции - [ ] Проверка SSH-конфигурации и authorized_keys
- [ ] Аудит прав доступа к
.env файлу - [ ] Проверка PHP-FPM pool configuration
- [ ] Анализ NGINX конфигурации на уязвимости
Этап 2: Аудит кода приложения
- [ ] Поиск возможности LFI/RFI (Local/Remote File Inclusion)
- [ ] Проверка на возможность Path Traversal
- [ ] Анализ точек загрузки файлов
- [ ] Проверка обработки пользовательского ввода
- [ ] Поиск hardcoded credentials
- [ ] Анализ логирования (не логируются ли ключи)
- [ ] Проверка информационных утечек (phpinfo, debug mode)
Этап 3: Аудит рабочей станции разработчика
- [ ] Глубокое сканирование на malware (не только антивирусом)
- [ ] Проверка автозагрузки и планировщика задач
- [ ] Анализ установленных программ
- [ ] Проверка расширений IDE (VSCode/PHPStorm)
- [ ] Анализ clipboard history
- [ ] Проверка сетевого трафика на подозрительные соединения
Этап 4: Мониторинг и ловушки
- [ ] Установка мониторинга доступа к
.env файлу (auditd, inotify) - [ ] Создание honeypot-ключа для отслеживания утечки
- [ ] Настройка алертов при подозрительной активности
⚠️ Важные условия работы
Доступ к серверу:
SSH доступ предоставляется ТОЛЬКО через удалённый рабочий стол (TeamViewer или AnyDesk).
Прямой SSH-доступ не предоставляется по соображениям безопасности.
Коммуникация:
Обязательный созвон по телефону/видеосвязи перед началом работы для:
- Верификации исполнителя
- Обсуждения плана работ
- Согласования процесса
Условия оплаты:
Оплата производится через 3-5 дней после завершения работ, при условии отсутствия новых инцидентов утечки.
Это связано с тем, что предыдущие исполнители заявляли о решении проблемы, но утечки продолжались.
📊 Ожидаемый результат
- Отчёт о проведённом аудите с детальным описанием проверенных компонентов
- Выявленный источник утечки (если обнаружен) с доказательствами
- Рекомендации по устранению уязвимости
- План по предотвращению подобных инцидентов в будущем
- Настроенная система мониторинга доступа к чувствительным файлам
👤 Требования к исполнителю
- Опыт работы в области информационной безопасности от 3 лет
- Опыт проведения penetration testing и security audit
- Знание Linux на уровне администратора
- Понимание веб-уязвимостей (OWASP Top 10)
- Опыт работы с PHP-приложениями
- Навыки форензики (digital forensics) — желательно
- Знание русского языка (для коммуникации)
Преимуществом будет:
- Опыт расследования подобных инцидентов
- Сертификации (CEH, OSCP, etc.)
- Портфолио/кейсы по security audit
📞 Как откликнуться
В отклике укажите:
- Ваш опыт в подобных задачах (конкретные кейсы)
- Какие инструменты планируете использовать
- Ваша первичная гипотеза по источнику утечки
- Ориентировочные сроки и стоимость
Проект активный, в production, обслуживает реальных клиентов. Требуется максимальная аккуратность при проведении аудита.