Admin
Администратор
Разработчики часто используют сервисные аккаунты Google Cloud для аутентификации при создании облачных ресурсов. Эти учетные данные в виде JSON-файлов могут случайно попасть в Git-репозитории или остаться на устройствах, создавая угрозу безопасности. Проблема усугубляется при уходе сотрудников, когда организация не всегда знает, какие ключи у них были. Решением стал подход GitOps с использованием оператора Kubernetes, который устраняет необходимость в прямом доступе разработчиков к учетным данным. Однако этот метод создает новую уязвимость под названием ConfigConfusion. Если злоумышленник получает доступ к кластеру Kubernetes, он может использовать широкие права сервисного аккаунта оператора для эскалации привилегий в Google Cloud. Это позволяет атакующему получить полный контроль над организацией, отправив всего один YAML-файл. Проблема возникает из-за разделения систем авторизации в Kubernetes и Google Cloud, где оператор действует от своего имени, а не от имени инициатора запроса. Google считает это ожидаемым поведением, что делает необходимым тщательное управление правами как в Kubernetes, так и в Google Cloud.