¿Cuáles son los riesgos de colocar los Nombres de recursos de Amazon (ARN) en los repositorios de VCS?

0

Los nombres de recursos de Amazon (ARN) identifican de forma única los recursos de AWS. Amazon requiere un ARN cuando necesita especificar un recurso sin ambigüedad en todos los AWS, como en las políticas IAM, las etiquetas del Servicio de base de datos relacional de Amazon (Amazon RDS) y las llamadas a la API.

Aquí hay algunos ejemplos de ARNs:

<!-- Elastic Beanstalk application version -->
arn:aws:elasticbeanstalk:us-east-1:123456789012:environment/My App/MyEnvironment

<!-- IAM user name -->
arn:aws:iam::123456789012:user/David

<!-- Amazon RDS instance used for tagging -->
arn:aws:rds:eu-west-1:123456789012:db:mysql-db

<!-- Object in an Amazon S3 bucket -->
arn:aws:s3:::my_corporate_bucket/exampleobject.png

Mi pregunta: ¿cuáles son los riesgos si estos tipos de información están disponibles en un sistema de control de versiones como Bitbucket o Github?

    
pregunta Francis 05.07.2018 - 08:08
fuente

1 respuesta

1

Probablemente ninguno, a menos que tenga usuarios inseguros.

Baso esto en gran medida en la documentación de AWS Best Practices , que 1) no dice nada sobre la protección de su ID de cuenta y (2) alienta el uso de roles para permitir el acceso entre cuentas. Dado que un rol ARN contiene el ID de cuenta, y no le advierten explícitamente que solo comparta el ARN con una parte confiable, se puede suponer que el ID de cuenta no es muy valioso.

Dicho esto, la ID de la cuenta se puede usar para acceder a una página de inicio de sesión específica para su cuenta. Si tiene usuarios con nombres y contraseñas fáciles de adivinar, es posible que el conocimiento de su ID de cuenta pueda brindar a los atacantes una forma de explotar a esos usuarios. No sé cómo o si Amazon responde a los intentos de inicio de sesión de fuerza bruta, por lo que tampoco puede ser un problema.

    
respondido por el guest 05.07.2018 - 20:41
fuente

Lea otras preguntas en las etiquetas