Как хакеры крадут облачные учетные данные с помощью SSRF и как это предотвратить
Автор: KodeKloud
Загружено: 2026-07-20
Просмотров: 3645
Описание:
Уязвимость SSRF может привести к утечке ваших учетных данных AWS с сервера, который вы защитили по всем правилам, и для этого достаточно всего одной строки команды curl.
В этом видео мы создаем классическую защищенную конфигурацию AWS: частный S3-корзина, заблокированный публичный доступ, роль IAM с минимальными привилегиями, балансировщик нагрузки, строгие группы безопасности, а затем грабим её, взяв вслепую секретный файл из заблокированной корзины, а затем останавливаем всю атаку, изменив всего одну настройку. Все архитектурные решения здесь были правильными. Одна устаревшая настройка по умолчанию стала решающим фактором, разделившим ограбление и тупик.
🧪 Проведите всю атаку самостоятельно в бесплатных лабораториях: 5 мини-лабораторий (IAM, S3, VPC, ALB, EC2) плюс итоговый проект по SSRF, где вы сыграете на обеих сторонах → https://kode.wiki/3T9bJkg
📚 Что вы узнаете:
1️⃣ Почему жестко закодированные ключи — это старый плохой способ, и как роль IAM решает эту проблему
2️⃣ Как служба метаданных EC2 по адресу 169.254.169.254 выдает реальные учетные данные
3️⃣ Трюк с SSRF, который превращает ваш собственный сервер в источник утечки
4️⃣ Изменение одной настройки IMDSv2, которое останавливает атаку без изменения кода
🧪 Бесплатные практические лаборатории: https://kode.wiki/3T9bJkg
☁️ Начните свой путь в облачных технологиях с KodeKloud: https://kode.wiki/4btTc8m
⏰ Временные метки:
00:00 - Сценарий: заблокированный сервер, который мы собираемся ограбить
00:36 - Создание архитектуры SSRF
03:08 - Машина злоумышленника без учетных данных
03:27 - Ограбление
04:21 - Решение: требуется переход на IMDSv2
04:55 - Та же атака, пустой ответ
05:36 - Бесплатные лаборатории: 5 мини-лабораторий и итоговый проект по SSRF
🔔 Подпишитесь, чтобы получать больше видео о реальных атаках на облачные сервисы, исправлениях и устранении неполадок от начала до конца
#AWS #SSRF #CloudSecurity #IMDSv2 #EC2 #AWSSecurity #IAM #S3 #EC2Metadata #CyberSecurity #DevOps #kodekloud
Отказ от ответственности: Архитектуры и проекты, показанные в этих видео, не предназначены для использования в производственной среде. Это упрощенные примеры, созданные для того, чтобы помочь учащимся понять основы, ключевые концепции и базовые архитектурные шаблоны. После завершения этой серии мы выпустим отдельную серию, посвященную готовым к внедрению архитектурам и реальным сценариям проектирования.
Повторяем попытку...
Доступные форматы для скачивания:
Скачать видео
-
Информация по загрузке: