Перейти к содержимому

Хила Рамати: Краткосрочные токены, постоянный доступ, роли OIDC под угрозой.

fwd:cloudsec

0:00 / 0:00

Хила Рамати: Краткосрочные токены, постоянный доступ, роли OIDC под угрозой.

67 просмотров · 1 день назад
fwd:cloudsec
5,3 тыс. подписчиков
67 просмотров · 1 день назад
Кратковременные токены, постоянный доступ: роли OIDC под угрозой Хила Рамати Аннотация: Проблема с долговременными ключами доступа была известна, и её решением стала федерация OIDC: отсутствие хранимого ключа, доступ создаётся посредством цепочки шагов. Эта цепочка чаще всего неправильно настроена. В этом докладе рассматривается эта цепочка от начала до конца. Слабые звенья не являются специфическими для какого-либо конкретного стека; одни и те же структуры встречаются у нескольких эмитентов CI/CD и в нескольких облаках. В докладе рассматривается, как цепочка настраивается в реальном мире и что может сделать злоумышленник, когда одно из звеньев выходит из строя. Цепочка состоит из трёх звеньев: условие политики доверия, определяющее, чьи токены принимать, триггер CI/CD, который может передать токен коду из внешнего форка, и то, что может сделать роль после её принятия. Каждое звено настраивается отдельно, обычно кем-то, кто предполагает, что другие уже защищены, поэтому безопасность учётных данных зависит только от самого слабого из трёх звеньев. В сотнях тысяч действующих политик большинство из них являются нестрогими: около 63% принимают токены из любой ветки и любого события, и только 0,03% используют стабильные идентификаторы, сохраняющиеся после переименования организации, вместо имен, которые может перерегистрировать любой желающий. Контроль, который действительно сдерживал бы распространение, ограничивая развертывание только одобрением человека, редко включается. Меня больше удивила не столько нестрогость ограничений, сколько реальная ценность принятого токена. Эти роли, как правило, превосходят по своим возможностям замененные ими ключи. Многие из них могут создавать совершенно новые постоянные учетные данные, точно такие же, как долгоживущий секрет OIDC, который и должен был уничтожить OIDC, превращая часовую сессию в постоянную. Другие считывают данные непосредственно из хранилища секретов учетной записи, а около трети могут переписывать саму политику, определяющую, кто может их использовать. Мы также видели это в реальности: в одном случае нестрогая политика доверия позволила злоумышленнику получить доступ к облачной роли, которая должна была быть недоступна. В докладе подробно описывается этот инцидент, а также прилагается доступный для чтения аудитор, который можно запустить на своей учетной записи, чтобы оценить каждую роль как на уровне доступа, так и на уровне защиты. Платформы активно работают над исправлением способов выпуска токенов; политики, принимающие их на вашей стороне, в основном этого не делают. Хила Рамати: Хила Рамати — специалист по поиску угроз в Wiz Research, где она занимается поиском активных угроз в облачных средах клиентов на AWS, GCP и Azure. Ее работа охватывает атаки на цепочки поставок, компрометацию CI/CD, злоупотребление учетными данными и другие методы облачных атак. Инцидент с OIDC, описанный в этом докладе, возник в результате одного из таких расследований, а также работы по эксплуатации GitHub Actions и кроссплатформенным перехватам учетных данных. Запись с конференции fwd:cloudsec Europe 2026 https://fwdcloudsec.org/