| name | eni-redteam-cloud-detail-pack |
| description | [DOCUMENTATION ONLY] [仅文档] 授权范围内云安全测试的领域路由与边界手册,覆盖 IAM 错配、存储桶暴露、元数据服务与 Serverless 注入。当任务落入云测试领域、需要明确范围、证据、转向或退出标准时加载。 |
云安全测试纵深手册
文档性质:本手册属于纯文档资源(DOCUMENTATION ONLY / 仅文档),提供方法框架与检查清单,不捆绑任何可执行脚本。
一、手册职责与领域声明
当前任务归类于 云安全测试 领域,测试范围限定在云平台攻击面:IAM 权限错配、对象存储暴露、实例元数据服务、Serverless 环境变量、Kubernetes 服务账户等。
本手册只为代理解决三件事:划清测试边界、受阻时给出转向选项、收尾时卡住证据质量。它不教授固定攻击步骤,不替代用户授权范围,不把任何推测当作结论。
若 scope、target 或授权边界未明确,任务直接进入 blocked 或 plan-only 状态,不进行真实执行。
二、攻击面地形
云环境的信任链从身份开始:一条 IAM 策略的权限外溢可能被 AssumeRole 链逐级放大;一个存储桶的公开读配置等于把数据搬上马路;元数据服务(IMDS)把实例级凭据放进每个进程都能触达的本地地址;Serverless 函数的部署包与环境变量则常常藏着跨服务密钥。每条链都要从"谁能访问什么"出发倒推。
| 入口 | 典型载体 | 观察方式 |
|---|
| IAM 策略 | 过度权限、信任链 | 枚举策略与 AssumeRole 跳转 |
| 对象存储 | 公开读/列举配置 | 未授权列举与读取验证 |
| 元数据服务 | 169.254.169.254/IMDS | SSRF 或本地请求拉取凭据 |
| Serverless | 环境变量、部署包 | 密钥与配置泄露检查 |
| K8s | ServiceAccount 权限 | 容器内 token 权限验证 |
三、变体速览
| 变体 | 触发条件 | 高价值场景 |
|---|
| IAM 错配 | 策略权限外溢 | AssumeRole 链式提权 |
| 存储桶泄露 | 公开读/列举 | 批量拖取业务数据 |
| 元数据服务 | IMDSv1 或 TTL 可绕过 | 实例凭据窃取 |
| Serverless | 环境变量明文密钥 | 跨服务横向移动 |
| K8s 错配 | ServiceAccount 权限过大 | 集群级提权 |
四、执行纪律与禁区
- 只围绕用户明确提供或授权的目标工作,不超出目标域名、IP、应用或系统边界。
- 不得删除或修改生产云资源。
- 证据纪律:不伪造、不夸大、不补写不存在的证据;不在缺少证据时声明任务完成。
- 不把候选风险、公开 CVE 或组件指纹直接等同于可利用漏洞——指纹只是线索,验证才是结论。
- 若 scope、target 或授权边界不明确,进入 blocked 或 plan-only,不进行真实执行。
五、受阻转向
- IAM 权限最小化 → 枚举所有策略语句,寻找 AssumeRole 信任链与条件键绕过空间。
- 存储桶不可列举 → 尝试已知命名规则、搜索引擎 dork、证书透明度日志里的桶名线索。
- 元数据被 IMDSv2 保护 → 检查是否存在可设置 TTL hop 的 SSRF 入口。
- 所有云配置均安全 → 记录已测试路径,回退到上级知识库重新选择测试方向。
六、收尾与证据标准
正向退出(有发现)
- 关键结论至少具备 supported 级证据;漏洞成立、影响判断或最终报告必须有 verified 级证据。
- 交付 reproduction 证据包,须包含:攻击路径(IAM 权限链或 SSRF 到元数据);获取到的凭据或数据证明;横向移动可行性与影响范围。
- 每份 artifact 能说明来源、目标、时间、观察结果和判断依据。
负向退出(未发现)
- 最少尝试次数:3。
- 记录已测试路径与失败原因,提交 negative report 后回退上级。
- 措辞纪律:只输出"当前证据下未发现",不输出"确认不存在"。