部署腳本的最後一行檢查,抓到我們自己的服務帳戶是 Owner
做完 Owner 金鑰案的復盤後,我們把「專案 IAM 必須為空」寫進了 proxy 的部署腳本。今天重新部署,它印出 roles/owner。這篇講它為什麼是紅燈、為什麼 proxy 根本不需要專案角色、拿掉要先確認什麼。
3 可證明1 推論1 缺口繼續閱讀 →
共 4 篇。
做完 Owner 金鑰案的復盤後,我們把「專案 IAM 必須為空」寫進了 proxy 的部署腳本。今天重新部署,它印出 roles/owner。這篇講它為什麼是紅燈、為什麼 proxy 根本不需要專案角色、拿掉要先確認什麼。
3 可證明1 推論1 缺口繼續閱讀 →
一支 LINE Bot 用來讀寫試算表的服務帳戶金鑰,放了六年沒換,而且帳戶本身是專案 Owner。金鑰外洩後,攻擊者先盜用 AI 模型、再開 VM,直到 Google 停權整個專案我們才發現。
8 可證明2 推論4 缺口繼續閱讀 →
一支 LINE Bot 用來讀寫試算表的 GCP:Service Account,金鑰放了六年沒換,而且帳戶本身是專案 Owner。金鑰外洩後,攻擊者先盜用 AI 模型,再開 VM 轉手給別人大量下載,直到 Google 偵測到濫用、停權整個專案,我們才發現。這篇是內部教學版:每一步都標出為什麼能成功、哪一道控制擋得下來,最後附鑑識指令與討論題。
3 可證明2 推論3 缺口繼續閱讀 →
三顆磁碟快照的離線解剖:一組 Rust 寫的分散式工具,用我們的網路和帳單,去全網掃別人網站上外洩的雲端金鑰。全部以防禦為目的,不含任何能重建武器的步驟。
9 可證明1 推論2 缺口繼續閱讀 →