Файл

Файл .env.production

Файл .env.production — золотая жила для атакующего. Фейковый конфиг с правдоподобными DATABASE_URL, REDIS_URL, JWT_SECRET и AWS-ключами привлекает внимание при разведке веб-проектов, бэкапах и репозиториях.

Что это и зачем

Ловушка генерирует файл .env.production с фейковыми строками подключения к БД, Redis, S3 и API-ключами. Размещается в корне staging-проекта, zip-архиве deploy-пакета или S3-бакете с артефактами.

Скачивание по trap-URL (/f/секрет) фиксируется как file_download. Атакующие и сканеры часто ищут .env в корне веб-приложений — эта ловушка ловит и ручную разведку, и автоматизированные инструменты.

Как работает

  1. Создаёте ловушку — скачиваете .env.production и trap-URL.
  2. Кладёте в архив site-backup-2024.zip или в /var/www/staging/.
  3. Имя папки: prod_configs, deploy_artifacts — правдоподобно.
  4. Скачивание по trap-URL → алерт file_download.

Куда размещать

Корень staging-проекта, zip «deploy package» на шаре, git-репозиторий infra (не production!), S3-бакет с артефактами, бэкап веб-сервера, папка DevOps на NAS.

Пошаговая инструкция

  1. 1Сгенерируйте ловушку и скачайте .env.production.
  2. 2Добавьте в архив site-backup-2024.zip на файловом сервере.
  3. 3Или положите в /var/www/staging/ на тестовом сервере.
  4. 4Не кладите в production-контур с реальными секретами.
  5. 5Проверка: curl -O trap-URL.

Что фиксируется

  • IP скачавшего
  • User-Agent (часто curl/wget у атакующих)
  • Время
  • Шаблон: env

Сценарии применения

  • Ловушка после компрометации staging-сервера
  • Детектирование сканеров, ищущих .env в корне сайта
  • Сигнал при эксфильтрации deploy-пакетов
  • Обнаружение утечки infra-репозитория

Частые вопросы

Чем отличается от Decoy /.env?

Файл .env.production — статический файл для размещения на шаре. Decoy /.env — live HTTP endpoint, который отдаёт .env по URL и ловит веб-сканеры. Можно использовать оба.

Попадёт ли в git, если закоммитить?

Не коммитьте в реальный репозиторий. Размещайте в zip-архивах, на шаре или в отдельной «забытой» ветке как приманку.

Сработает при открытии файла на шаре в редакторе?

Нет, только при HTTP-скачивании по trap-URL. Для локального открытия используйте ссылку-ловушку в README рядом с файлом.

Похожие ловушки

Создайте «Файл .env.production» за 2 минуты

Зарегистрируйте компанию — сервис создаст изолированный кабинет и сгенерирует артефакт с инструкцией по размещению.

Открыть кабинет