Файл .env.production
Файл .env.production — золотая жила для атакующего. Фейковый конфиг с правдоподобными DATABASE_URL, REDIS_URL, JWT_SECRET и AWS-ключами привлекает внимание при разведке веб-проектов, бэкапах и репозиториях.
Что это и зачем
Ловушка генерирует файл .env.production с фейковыми строками подключения к БД, Redis, S3 и API-ключами. Размещается в корне staging-проекта, zip-архиве deploy-пакета или S3-бакете с артефактами.
Скачивание по trap-URL (/f/секрет) фиксируется как file_download. Атакующие и сканеры часто ищут .env в корне веб-приложений — эта ловушка ловит и ручную разведку, и автоматизированные инструменты.
Как работает
- Создаёте ловушку — скачиваете .env.production и trap-URL.
- Кладёте в архив site-backup-2024.zip или в /var/www/staging/.
- Имя папки: prod_configs, deploy_artifacts — правдоподобно.
- Скачивание по trap-URL → алерт file_download.
Куда размещать
Корень staging-проекта, zip «deploy package» на шаре, git-репозиторий infra (не production!), S3-бакет с артефактами, бэкап веб-сервера, папка DevOps на NAS.
Пошаговая инструкция
- 1Сгенерируйте ловушку и скачайте .env.production.
- 2Добавьте в архив site-backup-2024.zip на файловом сервере.
- 3Или положите в /var/www/staging/ на тестовом сервере.
- 4Не кладите в production-контур с реальными секретами.
- 5Проверка: curl -O trap-URL.
Что фиксируется
- IP скачавшего
- User-Agent (часто curl/wget у атакующих)
- Время
- Шаблон: env
Сценарии применения
- Ловушка после компрометации staging-сервера
- Детектирование сканеров, ищущих .env в корне сайта
- Сигнал при эксфильтрации deploy-пакетов
- Обнаружение утечки infra-репозитория
Частые вопросы
Чем отличается от Decoy /.env?
Файл .env.production — статический файл для размещения на шаре. Decoy /.env — live HTTP endpoint, который отдаёт .env по URL и ловит веб-сканеры. Можно использовать оба.
Попадёт ли в git, если закоммитить?
Не коммитьте в реальный репозиторий. Размещайте в zip-архивах, на шаре или в отдельной «забытой» ветке как приманку.
Сработает при открытии файла на шаре в редакторе?
Нет, только при HTTP-скачивании по trap-URL. Для локального открытия используйте ссылку-ловушку в README рядом с файлом.
Похожие ловушки
Создайте «Файл .env.production» за 2 минуты
Зарегистрируйте компанию — сервис создаст изолированный кабинет и сгенерирует артефакт с инструкцией по размещению.
Открыть кабинет