← CEH: avaliação ética, evidência e correções
08 / 9 · 35 MIN

Cloud, contentores e segredos

Avalia os privilégios e as credenciais que acompanham um artefacto.

Conceito e mecanismo

Uma imagem distribuída pode transportar mais do que o código pretendido. Passar credenciais por argumentos ou variáveis persistentes de build é inadequado; secret mounts permitem disponibilizar o segredo temporariamente à instrução que o necessita. Isso não dispensa evitar que o próprio comando o copie para ficheiros ou logs. Se uma credencial já foi exposta, corrigir o Dockerfile não a revoga. A resposta deve tratar validade, consumidores, cópias e uso anterior. Distingue prevenir nova inclusão de resolver uma exposição existente. Um novo tag aponta para outra imagem, mas não apaga automaticamente cópias antigas nem reduz as permissões do token divulgado.

Aplicação guiada

Num pipeline fictício, coordena substituição do token com os consumidores, limita o alcance e examina registos de uso. Regista que imagens e runners tiveram acesso para orientar limpeza e investigação. Na execução, um contentor não fica isolado por definição: privileged e hostPath podem conceder acesso desnecessário ao nó. Se a aplicação não precisa dessas capacidades, remove-as e valida o funcionamento sob uma política adequada. Limites de memória e nomes de namespace não substituem esse controlo. O handover deve incluir o processo de rotação, localização dos segredos, permissões do runtime e critérios para aceitar exceções. Assim, APS consegue manter a configuração depois da entrega.

NA PRÁTICA

Código corrigido, token válido e imagem antiga acessível: a exposição continua por tratar.

Armadilhas comuns

Tag como eliminação; secret mount como impossibilidade de fuga; namespace como isolamento suficiente; recursos como privilégios.

Tópicos relacionados: Âmbito, autorização e relatório de risco · Reconhecimento e limites da observação · Sistemas, vulnerabilidades e evidência

Leva esta ideia contigo

Controla o ciclo de vida do segredo e as capacidades de execução.

Criar conta

Referência: Docker build secrets · CEH 312-50, Exam Blueprint v5.0 effective2024-04-10; Candidate Handbook v7.3 (2026-09-21)

Certified Ethical Hacker® e CEH® são marcas registadas de EC-Council. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por EC-Council. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.