hackweb
appunti di hacking e tecnologia
IT EN
menĂ¹ principale
menĂ¹ utente
non sei loggato

IaC e segreti: lo state di Terraform in chiaro

8 gennaio 2025 · 1 min di lettura · #cloud #iac #secrets

Infrastructure as Code descrive l'infrastruttura in file versionati. Il problema ricorrente sono i segreti: password DB, chiavi, token finiscono nel codice o nello state.

Dove trapelano

Lo state di Terraform memorizza gli attributi delle risorse, inclusi i segreti generati, in chiaro. Se lo state finisce in git o in un bucket S3 mal protetto, i segreti sono esposti. Altri classici: valori hardcoded nei .tf, e i segreti nel piano di CI/CD (log).

grep -i 'password\|secret\|key' terraform.tfstate
# spesso pieno di credenziali

Difesa

Backend remoto cifrato per lo state (S3 + KMS, Terraform Cloud) con accesso ristretto, mai in git. Segreti da un secret manager referenziati a runtime, non hardcoded. Scansione dei repo (gitleaks, trufflehog) e dei piani CI. Marcare gli output sensibili.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #1
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti