hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

Sicurezza serverless: la superficie che resta

14 gennaio 2025 · 1 min di lettura · #cloud #serverless #lambda

Con le function-as-a-service (Lambda, Cloud Functions) sparisce la gestione del server, non la sicurezza applicativa. La superficie si sposta.

I rischi principali

Event injection: l'input arriva da molte sorgenti (HTTP, code, storage); trattarlo come fidato porta a injection classiche. Ruolo della function troppo ampio: se compromessa, le sue credenziali IAM diventano quelle dell'attaccante — least privilege è critico. Dipendenze: un pacchetto vulnerabile nel bundle. Segreti nelle variabili d'ambiente, leggibili se la function è compromessa.

# il ruolo della Lambda = i privilegi dell'attaccante dopo l'RCE
# tienilo minimo: solo le azioni che quella function usa davvero

Difesa

Least privilege per ogni function, segreti in un secret manager (non in env), validazione dell'evento, scansione delle dipendenze, timeout e concurrency limit contro l'abuso, e logging/tracing (X-Ray) per la detection.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #0
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti