hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

Kubernetes secrets: base64 non è cifratura

2 gennaio 2025 · 1 min di lettura · #cloud #kubernetes #secrets

Il tipo Secret di Kubernetes sembra protetto ma il contenuto è codificato in base64, non cifrato. E di default etcd (il datastore del cluster) li conserva in chiaro.

Le esposizioni

Chi ottiene accesso a etcd (backup, nodo control-plane, permessi API) legge ogni secret. Chi ha get secrets via RBAC li estrae banalmente. E i secret montati come variabili d'ambiente trapelano nei log e nei dump di processo.

kubectl get secret db -o jsonpath='{.data.password}' | base64 -d

Difesa

Abilita encryption at rest per etcd (provider KMS). RBAC stretto su secrets. Meglio ancora, un secret manager esterno (Vault, provider cloud) con injection a runtime via CSI, così i segreti non vivono in etcd. Preferisci volumi montati a variabili d'ambiente.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #0
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti