GCP - API Keys Enum

Вивчайте хакінг AWS від нуля до героя з htARTE (HackTricks AWS Red Team Expert)!

Інші способи підтримки HackTricks:

Основна інформація

У Google Cloud Platform (GCP) API-ключі - це простий зашифрований рядок, який ідентифікує додаток без будь-якого принципала. Вони використовуються для доступу до API Google Cloud, які не потребують контексту користувача. Це означає, що вони часто використовуються в сценаріях, де додаток отримує доступ до своїх власних даних, а не до даних користувача.

Обмеження

Ви можете застосовувати обмеження до API-ключів для підвищення безпеки. Наприклад, ви можете обмежити ключ для використання тільки певними IP-адресами, веб-сайтами, додатками для Android, додатками для iOS, або обмежити його для певних API або сервісів в межах GCP.

Перелік

Можливо переглянути обмеження API-ключа (включаючи обмеження точок доступу API GCP) за допомогою списку дієслів або опису:

gcloud services api-keys list
gcloud services api-keys describe <key-uuid>
gcloud services api-keys list --show-deleted

Можливо відновити видалені ключі до того, як пройде 30 днів, тому можна перелічити видалені ключі.

Підвищення привілеїв та пост-експлуатація

pageGCP - Apikeys Privesc

Неаутентифіковане перелічення

pageGCP - API Keys Unauthenticated Enum

Постійність

pageGCP - API Keys Persistence
Вивчайте хакінг AWS від нуля до героя з htARTE (HackTricks AWS Red Team Expert)!

Інші способи підтримки HackTricks:

Last updated