タグ
#secret
セキュリティ研究の自動化:AIエンジンがGCPサービスアカウントのシークレットを悪用
HackerOneのモバイルアプリで発見された、Pub/Subへの過剰な権限を持つハードコードされたGCPサービスアカウントについて、実践的な詳細分析と実際の悪用を紹介します。認証と権限の列挙から、エンドツーエンドのメッセージ注入・傍受まで、OstorlabのAIペンテストエンジンが一連のサイクルをどのように自動化し、4日以内の修復につなげたかを解説します。
2025年8月28日
ハードコードされたキーとシークレットの発見と検証
ハードコードされたシークレットは見つけやすく、機密データや特権アクセスへの入り口になり得ます。そのため、バグバウンティハンターや攻撃者にとって格好の標的です。
2020年10月30日