Düz Metin Sır
Altay Kargo'nun faturalama servisi kargo-fatura bir veritabanına bağlanıyor. Güvenlik taraması, veritabanı parolasının Pod içinde düz metin olarak görünebileceğini söylüyor.
Kubernetes Secret nesnesi tam olarak bunun için var: parolayı ayrı tutar, Deployment ondan yalnız referans alır (secretKeyRef). Ama bazen geliştiriciler aceleyle parolayı doğrudan env: value alanına yazar, Secret tanımlı olsa bile kullanmaz.
Önce çalışan Pod'un ortam değişkenlerini oku, parola görünüyor mu bak. Sonra Deployment tanımını incele, env alanının düz değer mi yoksa Secret referansı mı kullandığını gör. Son olarak kümede kullanılmayan bir Secret olup olmadığını kontrol et.
Düzelt: ortam değişkenini Secret referansına çevir, düz metni kaldır. Secret zaten var, sadece bağlamayı kur.
Görevler
0/5 tamamlandı- Çalışan Pod'ı bul
- Pod'un ortam değişkenlerini oku ve parolayı gör
- Deployment tanımında parolanın nasıl tanımlandığını bul
- Kümede kullanılmayan bir Secret olup olmadığını kontrol et
- Ortam değişkenini Secret referansına çevir ve flag'i al flag hedefi
Bu bir simülasyondur. Komutlar gerçek bir sisteme gitmez. Öğrendiğin yöntemi izinsiz bir hedefte denemek suçtur. Yasal ortam için menzil var.