GCP - API Keys Enum
Reading time: 3 minutes
tip
Jifunze na fanya mazoezi ya AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE)
Jifunze na fanya mazoezi ya GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
Jifunze na fanya mazoezi ya Azure Hacking:
HackTricks Training Azure Red Team Expert (AzRTE)
Support HackTricks
- Angalia mpango wa usajili!
- Jiunge na 💬 kikundi cha Discord au kikundi cha telegram au tufuatilie kwenye Twitter 🐦 @hacktricks_live.
- Shiriki mbinu za hacking kwa kuwasilisha PRs kwa HackTricks na HackTricks Cloud repos za github.
Basic Information
Katika Google Cloud Platform (GCP), API keys ni mfuatano rahisi wa encrypted ambao unatambulisha programu bila principal yoyote. Zinatumika kufikia Google Cloud APIs ambazo hazihitaji muktadha wa mtumiaji. Hii ina maana kwamba mara nyingi zinatumika katika hali ambapo programu inapata data yake mwenyewe badala ya data za mtumiaji.
Restrictions
Unaweza kueka vizuizi kwa API keys kwa ajili ya usalama ulioimarishwa. Kwa mfano, unaweza kuzuia funguo kutumika tu na anwani fulani za IP, tovuti, programu za android, programu za iOS, au kuzuia kwa APIs au huduma fulani ndani ya GCP.
Enumeration
Inawezekana kuona vizuizi vya API key (ikiwemo vizuizi vya GCP API endpoints) kwa kutumia orodha ya vitenzi au kuelezea:
gcloud services api-keys list
gcloud services api-keys describe <key-uuid>
gcloud services api-keys list --show-deleted
note
Inawezekana kurejesha funguo zilizofutwa kabla ya siku 30 kupita, ndiyo maana unaweza kuorodhesha funguo zilizofutwa.
Privilege Escalation & Post Exploitation
Unauthenticated Enum
GCP - API Keys Unauthenticated Enum
Persistence
tip
Jifunze na fanya mazoezi ya AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE)
Jifunze na fanya mazoezi ya GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
Jifunze na fanya mazoezi ya Azure Hacking:
HackTricks Training Azure Red Team Expert (AzRTE)
Support HackTricks
- Angalia mpango wa usajili!
- Jiunge na 💬 kikundi cha Discord au kikundi cha telegram au tufuatilie kwenye Twitter 🐦 @hacktricks_live.
- Shiriki mbinu za hacking kwa kuwasilisha PRs kwa HackTricks na HackTricks Cloud repos za github.