Skip to main content

One post tagged with "infrastructure-as-code"

View All Tags

Anti-Patterns de Sécurité Terraform : 10 Mauvaises Configurations Trouvées dans du Code de Production Réel

· 51 min read
Inference Defense
Renseignement sur les Menaces & Ingénierie de Détection

Chaque enquête sur une brèche cloud qui commence par un identifiant exposé ou un bucket S3 ouvert se termine de la même manière : quelqu'un trouve un fichier .tf, ou un terraform.tfstate dans un bucket S3, ou un pipeline CI qui a exécuté terraform apply avec des clés admin intégrées dans une variable d'environnement. Terraform n'est pas intrinsèquement non sécurisé, mais les schémas qui le rendent rapide à utiliser sont précisément ceux qui créent la plus grande surface d'attaque. Les secrets en dur survivent dans l'historique Git après suppression. Les fichiers d'état stockent chaque attribut de ressource en clair, y compris les mots de passe, clés privées et chaînes de connexion, que vous les ayez marqués sensibles ou non. Ce ne sont pas des risques hypothétiques, ce sont les conclusions littérales de chaque engagement IR cloud majeur des cinq dernières années.