Bucket S3 mal configurati: dati esposti al mondo
Amazon S3 è privato di default, ma le configurazioni sbagliate lo aprono: ACL pubbliche, bucket policy permissive, o accesso "Authenticated Users" (che significa qualsiasi account AWS, non i tuoi).
Il problema
Un bucket pubblico si elenca e si scarica senza credenziali. Anche senza listing, i nomi prevedibili (azienda-backups) si indovinano. Scritture pubbliche permettono di alterare contenuti serviti agli utenti.
aws s3 ls s3://bucket --no-sign-request
aws s3 sync s3://bucket ./loot --no-sign-requestDifesa
Block Public Access a livello di account (l'interruttore che chiude tutto). Policy con least privilege, niente Principal:*. Cifratura a riposo, versioning, e logging degli accessi. Scansione continua (AWS Config, tool come CloudMapper) per trovare esposizioni.