İçeriğe atla
0 XP 0
Saha · senaryo

Düz Metin Sır

Altay Kargo'nun faturalama servisi kargo-fatura bir veritabanına bağlanıyor. Güvenlik taraması, veritabanı parolasının Pod içinde düz metin olarak görünebileceğini söylüyor.

Kubernetes Secret nesnesi tam olarak bunun için var: parolayı ayrı tutar, Deployment ondan yalnız referans alır (secretKeyRef). Ama bazen geliştiriciler aceleyle parolayı doğrudan env: value alanına yazar, Secret tanımlı olsa bile kullanmaz.

Önce çalışan Pod'un ortam değişkenlerini oku, parola görünüyor mu bak. Sonra Deployment tanımını incele, env alanının düz değer mi yoksa Secret referansı mı kullandığını gör. Son olarak kümede kullanılmayan bir Secret olup olmadığını kontrol et.

Düzelt: ortam değişkenini Secret referansına çevir, düz metni kaldır. Secret zaten var, sadece bağlamayı kur.

Görevler

0/5 tamamlandı
  1. Çalışan Pod'ı bul
  2. Pod'un ortam değişkenlerini oku ve parolayı gör
  3. Deployment tanımında parolanın nasıl tanımlandığını bul
  4. Kümede kullanılmayan bir Secret olup olmadığını kontrol et
  5. Ortam değişkenini Secret referansına çevir ve flag'i al flag hedefi
altay@bastion:~simülasyon
AltaySec eğitim terminali. Bu bir simülasyondur, gerçek makineye bağlı değilsin.
Hedef: kargo-fatura Deployment'ı, varsayilan ad alanı, kargo-k8s kümesi, Yalnız okuma ve ortam değişkeni güncelleme. Secret'ı veya başka Deployment'ı silme yok, Kurgu ortam. Bu küme gerçek değildir
Kullanabileceğin araçlar: kubectl get, kubectl exec, kubectl set env, cat
Komutları bilmiyorsan 'yardim' yaz. Hedefleri yukarıdaki listeden takip et.
altay@bastion:~$

Bu bir simülasyondur. Komutlar gerçek bir sisteme gitmez. Öğrendiğin yöntemi izinsiz bir hedefte denemek suçtur. Yasal ortam için menzil var.