GCP - API Keys Enum

Support HackTricks

基本情報

Google Cloud Platform (GCP) では、API キーは プリンシパルなしでアプリケーションを識別する 簡単な暗号化された文字列です。これは、ユーザーコンテキストを必要としない Google Cloud API にアクセスするために使用されます。つまり、アプリケーションがユーザーデータではなく、自身のデータにアクセスするシナリオでよく使用されます。

制限

API キーに 制限を適用する ことで、セキュリティを強化できます。たとえば、特定の IP アドレス、ウェブ、Android アプリ、iOS アプリのみに 使用を制限 したり、GCP 内の 特定の API やサービス に制限したりできます。

列挙

API キーの 制限を確認する ことが可能です(GCP API エンドポイントの制限を含む)。これは、動詞リストまたは説明を使用して行います。

gcloud services api-keys list
gcloud services api-keys describe <key-uuid>
gcloud services api-keys list --show-deleted

削除されたキーは30日が経過する前に復元可能です。そのため、削除されたキーをリストすることができます。

権限昇格とポストエクスプロイト

認証なしの列挙

永続性

HackTricksをサポートする

Last updated