Bucket Access Policy: когда авторизацию возвращают в хранилище, а прокси выключают
Конспект редакции
Узнайте, как перенести авторизацию из прокси-уровня в политику самого S3-бакета, чтобы закрыть уязвимость обхода доступа через подмену endpoint.
Статья посвящена проблеме контроля доступа к S3-хранилищам, когда авторизация делегируется исключительно внешнему прокси или nginx. В такой архитектуре любой обладатель валидных учётных данных получает прямой доступ к endpoint, что создаёт уязвимость: достаточно изменить --endpoint-url в aws-cli, чтобы обойти все внешние фильтры.
Решение — перенос логики авторизации непосредственно на уровень бакета через Bucket Access Policy. Это позволяет хранилищу самостоятельно принимать решения о доступе к объектам, независимо от того, через какой прокси или клиент осуществляется запрос. Такой подход устраняет обходные пути и повышает безопасность инфраструктуры.
Материал агрегирован; полный текст — на сайте Хабр — ИТ-новости.





