中文

容器镜像中泄露的秘密:一项关于其普遍性与影响的全网研究

密码学与安全 2023-07-11 v1 网络与互联网体系结构

摘要

容器化允许将应用程序及其依赖项打包到单一镜像中。容器化框架 Docker 简化了这一概念的使用,并支持公开共享镜像,获得了极高的发展势头。然而,这可能导致用户创建并共享包含私钥或 API 秘密的镜像——无论是出于失误还是疏忽。此类泄露会损害创建者以及所有使用该镜像者的安全。然而,这种做法的普遍程度以及如何应对仍不清楚。在本文中,我们分析了来自 Docker Hub 的 337,171 个镜像以及 8,076 个其他私有仓库,揭示出 8.5% 的镜像确实包含秘密。具体而言,我们发现 52,107 个私钥和 3,158 个泄露的 API 秘密,二者均打开了巨大的攻击面,即危及隐私敏感数据的认证与机密性,甚至允许主动攻击。我们进一步记录到那些泄露的密钥在现实中被使用:当我们发现 1,060 个依赖受损密钥的证书由公共证书颁发机构签发时,基于进一步的主动互联网测量,我们发现 275,269 个 TLS 和 SSH 主机使用泄露的私钥进行认证。为应对此问题,我们讨论了如何利用我们的方法防止秘密泄露与重用。

关键词

引用

@article{arxiv.2307.03958,
  title  = {Secrets Revealed in Container Images: An Internet-wide Study on Occurrence and Impact},
  author = {Markus Dahlmanns and Constantin Sander and Robin Decker and Klaus Wehrle},
  journal= {arXiv preprint arXiv:2307.03958},
  year   = {2023}
}

备注

15 pages, 7 figures