LOLCreds Data
收藏官方服务:
资源简介:
LOLCreds数据是一个包含公共凭证默认值、凭证位置和暴露模式的目录,针对真实产品、SaaS/云服务、设备和部署包。该数据集旨在使产品凭证表面更易于检查、理解、验证、解释和修复。
The LOLCreds dataset is a catalog encompassing default public credentials, credential locations and exposure patterns, targeting real-world products, SaaS/cloud services, devices and deployment packages. This dataset is designed to facilitate the inspection, comprehension, verification, interpretation and remediation of product credential surfaces.
创建时间:
2026-07-08
原始信息汇总
数据集概述
数据集名称: LOLCreds Data
代码仓库地址: https://github.com/haxxm0nkey/lolcreds-data
所属项目: LOLCreds – Living Off the Land Credentials
项目网站: https://lolcreds.haxx.it
数据用途: 提供真实产品、SaaS/云服务、设备及部署包中的公开凭证默认值、凭证位置和暴露模式目录,帮助安全工程师更容易地检查、理解、验证、解释和修复产品凭证暴露面。
数据结构
- 每个产品以独立的 YAML 文件 存储在
entries/目录下。 - 示例文件路径:
entries/adobe-experience-manager.yaml
YAML 条目可描述的内容:
- 已知的默认凭证
- 静态默认或生成凭证
- 与公开安全公告相关的未记录凭证行为
- 凭证存储位置
- 凭证暴露模式
- 凭证的外观示例
- 凭证可解锁的权限/功能
- 公开参考资料
示例条目字段说明(以 Grafana 条目为例)
| 字段 | 说明 |
|---|---|
id |
产品唯一标识符 |
name |
产品名称 |
category |
产品类别 |
vendor |
供应商名称 |
author |
条目贡献者 |
credentials |
凭证列表,每个凭证为一个对象,包含多个子字段 |
credentials[].id |
凭证唯一标识 |
credentials[].name |
凭证名称 |
credentials[].description |
凭证描述 |
credentials[].type |
凭证类型(如 username_password、token) |
credentials[].nature |
凭证性质(如 static_default、generated_on_install、user_defined) |
credentials[].sensitivity |
敏感度(如 secret) |
credentials[].default |
默认凭证值(如 username 和 password) |
credentials[].looks_like |
凭证外观示例和匹配模式 |
credentials[].location |
凭证可能出现的位置列表,每个位置包含类型、路径和详情 |
credentials[].notes |
凭证的补充说明 |
references |
公开参考资料列表,每个包含类型和URL |
凭证位置类型示例:
public_interface(公共接口,如/login)config_file(配置文件,如grafana.ini)environment(环境变量)secret_store(密钥存储,如 Kubernetes Secrets、Docker secrets)http_header(HTTP 请求头)database(数据库)source_code(源代码)
数据来源
条目应基于以下公开来源:
- 供应商文档
- 加固指南
- 产品文档
- 公开安全公告
- CVE/GHSA 报告
- 发布说明
- 可复现的默认产品行为
许可协议
- 数据采用 CC BY 4.0 许可证。
- 使用时需署名。
贡献与安全说明
- 欢迎提交修正、缺失产品、更好的参考资料及类别修正。
- 请参阅
CONTRIBUTING.md获取贡献指南。 - 禁止提交私有凭证、泄露的密钥、实时 API 密钥、令牌、客户机密或泄露数据。
搜集汇总
数据集介绍

构建方式
LOLCreds Data 数据集以 YAML 格式组织,每个产品对应一个独立的条目文件,存放于 entries 目录下。每条条目详细记录了产品的凭据信息,包括已知默认凭据、静态默认或生成凭据、与公开公告相关的未文档化凭据行为、凭据位置、暴露模式、凭据外观及其可解锁的权限范围,并附带公开参考资料。数据来源严格限定于供应商文档、加固指南、产品文档、公开公告、CVE/GHSA、发布说明以及可复现的默认产品行为,确保信息的权威性与可验证性。
特点
该数据集的核心特点在于其系统性地收录了真实产品、SaaS/云服务、设备及部署包中的公开凭据默认值、存储位置与暴露模式。每条条目不仅包含凭据的类型与敏感性分类,还详尽列出了多种可能的位置,如公共接口、配置文件、环境变量、密钥存储库、数据库及源代码等,并辅以具体路径与细节说明。此外,凭据的自然属性(如静态默认、用户定义、安装时生成)及外观示例与正则模式也被纳入,为安全工程师提供了全面且可操作的凭据面检查依据。
使用方法
使用者可直接访问 GitHub 仓库获取 YAML 文件,并通过解析这些结构化数据来检索特定产品的凭据信息。数据集适用于自动化安全检查、凭据风险审计、安全配置验证及文档编写等场景。例如,安全团队可编写脚本定期解析 entries 目录下的 YAML 文件,结合凭据位置字段扫描内部部署环境,以发现未更改的默认凭据或暴露的敏感令牌。使用者亦可参照条目中的公开参考资料验证凭据行为的准确性,并依据 CC BY 4.0 许可证要求进行适当署名后,将其整合至自身的安全工具链或研究报告中。
背景与挑战
背景概述
LOLCreds Data 数据集由安全研究员 haxxm0nkey 创建,旨在系统性地收录真实产品、SaaS/云服务、设备及部署包中存在的公共凭证默认值、凭证位置与暴露模式。该数据集以 YAML 格式结构化存储,涵盖 Grafana 等广泛使用的平台,详细描述了默认管理员凭证、服务账户令牌等敏感信息的默认值、生成方式及存储路径。研究核心在于为安全工程团队提供可检索、可验证的凭证暴露面参考,助力攻击面管理与加固策略制定。自发布以来,LOLCreds 已成为安全社区中分析默认凭证风险的重要知识来源,推动了相关领域的安全审计标准化进程。
当前挑战
该数据集面临的核心挑战在于领域问题与构建过程的双重复杂性。领域层面,产品间的凭证默认值、生成机制与暴露路径高度异构,且厂商更新频繁,传统人工梳理难以覆盖全量。构建过程中,需从分散的官方文档、加固指南、公共公告及 CVE 中提取可靠信息,并统一为 YAML 格式,面临信息歧义性、版本依赖及引用准确性的考验。例如 Grafana 的默认密码因 Helm Chart 发行版而异,需区分上游默认与分发特定值。此外,凭证的敏感性要求严格规避泄露真实密钥,需在详尽记录与隐私保护间取得平衡,进一步增加了数据集维护的难度。
常用场景
经典使用场景
LOLCreds Data作为一套系统性收录真实软件产品默认凭证、凭证存储位置及暴露模式的开放知识库,其最经典的使用场景在于辅助安全工程师与渗透测试人员快速完成产品的凭证安全审计。通过查阅YAML格式的规范化条目,使用者能够精准定位如Grafana等产品的默认管理员凭据、服务账号令牌特征及其常见部署环境中的暴露路径,从而在安全评估过程中高效识别因默认配置未更改或凭证泄露导致的安全风险。
衍生相关工作
LOLCreds的发布催生了一系列围绕凭证暴露图谱与攻击面管理的研究工作。在学术层面,研究者借鉴其分类体系,构建了针对物联网设备、工控系统及SaaS应用的大规模默认凭据扫描框架,并利用其中的暴露模式特征训练机器学习模型以预测零日配置风险。在工具生态层面,社区基于该数据集开发了诸如Credential Hunter等开源扫描器,能自动化比对企业内网资产与已知默认凭证库;同时,其结构化条目也被整合进攻击路径模拟工具(如BloodHound的扩展模块),用于量化默认凭证在域渗透中的利用半径。
数据集最近研究
最新研究方向
LOLCreds Data作为首个系统化收录真实产品默认凭证及暴露模式的公开数据集,正推动网络安全领域从被动漏洞管理向主动凭证面治理演进。随着软件供应链攻击频发与云原生架构普及,该数据集通过结构化记录Grafana等服务中静态默认凭据、服务账户令牌及配置文件路径等关键信息,为安全团队提供了可复现的凭证风险评估基准。其与CVE/GHSA等漏洞库的关联机制,使得企业能精准定位诸如kube-prometheus-stack部署中默认admin密码等隐蔽攻击面,显著缩短了从产品发布到凭证加固策略落地的窗口期。该数据集倡导的公开凭证透明度原则,正在重塑DevSecOps流程中对基础设施默认配置的管控范式。
以上内容由遇见数据集搜集并总结生成



