亚洲视频二区_亚洲欧洲日本天天堂在线观看_日韩一区二区在线观看_中文字幕不卡一区

公告:魔扣目錄網(wǎng)為廣大站長(zhǎng)提供免費(fèi)收錄網(wǎng)站服務(wù),提交前請(qǐng)做好本站友鏈:【 網(wǎng)站目錄:http://www.430618.com 】, 免友鏈快審服務(wù)(50元/站),

點(diǎn)擊這里在線咨詢客服
新站提交
  • 網(wǎng)站:51998
  • 待審:31
  • 小程序:12
  • 文章:1030137
  • 會(huì)員:747

Aqua 研究團(tuán)隊(duì)在一篇研究論文中表示,他們?cè)诠泊鎯?chǔ)庫中發(fā)現(xiàn)了 Kube.NETes 機(jī)密(secret),這些機(jī)密允許訪問軟件開發(fā)生命周期 (SDLC) 中的敏感環(huán)境,并引發(fā)嚴(yán)重的供應(yīng)鏈攻擊威脅。

大量Kubernetes機(jī)密暴露,波及多家頭部公司

研究團(tuán)隊(duì)警告稱,涉及的公司包括SAP的Artifacts管理系統(tǒng),擁有超過9500萬個(gè)工件,還有兩家頂級(jí)區(qū)塊鏈公司和其他一些財(cái)富500強(qiáng)公司。這些編碼的Kubernetes配置機(jī)密被上傳到了公共代碼庫中。

Kubernetes機(jī)密對(duì)于在開源容器編排環(huán)境中管理敏感數(shù)據(jù)至關(guān)重要。然而,這些機(jī)密通常以未加密的形式存儲(chǔ)在API服務(wù)器的底層數(shù)據(jù)存儲(chǔ)中,使其容易受到攻擊。

Aqua團(tuán)隊(duì)表示,他們專注于兩種類型的Kubernetes機(jī)密,即Dockercfg和dockerconfigjson,這些機(jī)密存儲(chǔ)了訪問外部注冊(cè)表的憑證,并使用Github的API來識(shí)別意外上傳到公共代碼庫中的Kubernetes機(jī)密實(shí)例。目前,他們發(fā)現(xiàn)了數(shù)百個(gè)公共代碼庫中的實(shí)例,影響范圍涉及個(gè)人、開源項(xiàng)目和大型組織。

Aqua研究團(tuán)隊(duì)使用GitHub的API進(jìn)行搜索,以檢索包含.dockerconfigjson和.dockercfg的所有條目。初始查詢結(jié)果超過8000個(gè),在進(jìn)一步的細(xì)化搜索——僅包括那些包含以base64編碼的用戶名和密碼值的記錄后,找到了438個(gè)可能包含有效憑證的記錄。其中203個(gè)記錄包含了提供對(duì)相應(yīng)注冊(cè)表訪問權(quán)限的有效憑證。在大多數(shù)情況下,這些憑證允許拉取和推送權(quán)限。

此外,Aqua團(tuán)隊(duì)發(fā)現(xiàn)在這些注冊(cè)表中經(jīng)常存在私有容器映像。并通知了相關(guān)組織有關(guān)暴露的機(jī)密和他們應(yīng)采取的措施。

Aqua團(tuán)隊(duì)表示,他們發(fā)現(xiàn)許多從業(yè)者有時(shí)會(huì)忽略從他們提交到GitHub公共代碼庫的文件中刪除機(jī)密,從而暴露敏感信息。“這些機(jī)密只需要一個(gè)base64解碼命令就可以以明文形式顯示出來,”研究人員警告稱。

在涉及暴露9500萬個(gè)工件的Artifacts倉庫中,Aqua表示,此Artifacts倉庫密鑰的暴露代表了重大的安全風(fēng)險(xiǎn)。由此訪問可能帶來的潛在威脅包括專有代碼泄露、數(shù)據(jù)泄露和供應(yīng)鏈攻擊的風(fēng)險(xiǎn),所有這些都可能損害組織的完整性和客戶的安全。

分享到:
標(biāo)簽:Kubernetes
用戶無頭像

網(wǎng)友整理

注冊(cè)時(shí)間:

網(wǎng)站:5 個(gè)   小程序:0 個(gè)  文章:12 篇

  • 51998

    網(wǎng)站

  • 12

    小程序

  • 1030137

    文章

  • 747

    會(huì)員

趕快注冊(cè)賬號(hào),推廣您的網(wǎng)站吧!
最新入駐小程序

數(shù)獨(dú)大挑戰(zhàn)2018-06-03

數(shù)獨(dú)一種數(shù)學(xué)游戲,玩家需要根據(jù)9

答題星2018-06-03

您可以通過答題星輕松地創(chuàng)建試卷

全階人生考試2018-06-03

各種考試題,題庫,初中,高中,大學(xué)四六

運(yùn)動(dòng)步數(shù)有氧達(dá)人2018-06-03

記錄運(yùn)動(dòng)步數(shù),積累氧氣值。還可偷

每日養(yǎng)生app2018-06-03

每日養(yǎng)生,天天健康

體育訓(xùn)練成績(jī)?cè)u(píng)定2018-06-03

通用課目體育訓(xùn)練成績(jī)?cè)u(píng)定