Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
頑固吧!GCP Cloud SQL (Why Hardening GCP Cloud SQL)
Search
Sponsored
·
Ship Features Fearlessly
Turn features on and off without deploys. Used by thousands of Ruby developers.
→
Funny Systems
December 14, 2020
Technology
510
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
頑固吧!GCP Cloud SQL (Why Hardening GCP Cloud SQL)
問題 : Cloud SQL Proxy Credential File 外洩
該如何防止再次發生?
開源 PoC
Funny Systems
December 14, 2020
More Decks by Funny Systems
See All by Funny Systems
雲端 DHCP 安全問題
funnysystems
1
1.1k
雲端資料掉光光 - GCP 事件調查真實案例
funnysystems
2
1.7k
SMB 捲土重來 (Turning SMB Server Side Bug to Client Side)
funnysystems
0
320
跟壞鄰居想的一樣,供應鏈安全與硬體後門
funnysystems
1
790
以安全工程角度,連結實務與設計
funnysystems
0
400
FunnyPot ‐ 改造 Windows 核心,強固化、蜜罐化
funnysystems
0
750
攻擊者的視角 - 兼談匿名識別度與可追蹤性
funnysystems
1
490
黑客技術,黑科技樹 II
funnysystems
1
870
黑科技樹,黑客技術
funnysystems
1
600
Other Decks in Technology
See All in Technology
iAEONの段階的リアーキテクト戦略 / iAEON's_Gradual_Re-architecture_Strategy
aeonpeople
0
230
アジャイルな経理と Claude Code と経営の未来
kawaguti
PRO
3
170
Android の公式 Skill / Android skills
yanzm
0
160
2026TECHFRESH畢業分享會 - 原生還是跨平台? App 開發踩坑實錄
line_developers_tw
PRO
0
1.4k
現場のトークンマネジメント
dak2
1
150
Oracle Cloud Infrastructure:2026年6月度サービス・アップデート
oracle4engineer
PRO
0
150
あなたの知らないPDFのアクセシビリティ
lycorptech_jp
PRO
0
220
データレイクの「見えない問題」を可視化する
sansantech
PRO
1
130
SteampipeとExcel Power QueryでAWS構成定義書の作成を自動化する
jhashimoto
0
160
マルチアカウント環境での コーディングエージェントを使った障害調査が大変なので AIエージェントにReadOnly権限を付与してみた / ReadOnly AI Agents for Multi-Account AWS Incident Response
yamaguchitk333
2
120
Bucharest Tech Week 2026 - Reinventing testing practices in the AI era
edeandrea
PRO
1
170
自分が詳しくない領域でAIを使う #プロヒス2026
konifar
18
6.2k
Featured
See All Featured
Principles of Awesome APIs and How to Build Them.
keavy
128
18k
Avoiding the “Bad Training, Faster” Trap in the Age of AI
tmiket
0
180
The Cult of Friendly URLs
andyhume
79
6.9k
ピンチをチャンスに:未来をつくるプロダクトロードマップ #pmconf2020
aki_iinuma
128
56k
Documentation Writing (for coders)
carmenintech
77
5.4k
Prompt Engineering for Job Search
mfonobong
0
350
The Director’s Chair: Orchestrating AI for Truly Effective Learning
tmiket
1
200
Digital Projects Gone Horribly Wrong (And the UX Pros Who Still Save the Day) - Dean Schuster
uxyall
1
1.7k
Dominate Local Search Results - an insider guide to GBP, reviews, and Local SEO
greggifford
PRO
0
200
A Soul's Torment
seathinner
6
3k
Money Talks: Using Revenue to Get Sh*t Done
nikkihalliwell
0
250
svc-hook: hooking system calls on ARM64 by binary rewriting
retrage
2
300
Transcript
Why Hardening GCP Cloud SQL ?
問題 Cloud SQL Proxy Credential File 外洩
Project CMS Compute Engine Database Cloud SQL API Compute Engine
Backend Compute Engine Frontend Compute Engine 真實案例, 這種資料外洩情況,該如何防止再次發生? 正常使用連線 惡意後門連線 主機被攻陷後, 持續外洩資料不停機。
原本 Cloud SQL Proxy 的連線行為,明文憑證 Project Instance A Compute Engine
Cloud SQL Proxy Credential File 1. 讀取 2. 建立連線 存在於檔案系統當中, 且 Cloud SQL Proxy 目前僅允許讀取明文檔案。 所以此檔案外洩具有嚴重風險。 Cloud SQL
Credential File 掉了 會有甚麼風險 風險 1. 可以在任一主機上,建立 Cloud SQL Proxy
風險 2. 等同於服務帳號 ( Service Account ) 的帳號金鑰 提升權限
關於風險 1. Project Instance A Compute Engine Cloud SQL Proxy
Credential File 1. 讀取 2. 建立連線 1. 讀取 Credential File 2. 建立連線 攻擊者和您使用了一樣的方式讀取 Cloud SQL 機敏資料就此外流 Cloud SQL Proxy Cloud SQL
解決方案 加密保護 Credential File
原本 Cloud SQL Proxy 的連線行為,加密憑證 Project Instance A Compute Engine
1. 讀取 2. 建立連線 檔案系統中僅存放密文, 並在讀取的過程之中進行「 透明解密 」。 Cloud SQL Proxy Hardening Cloud SQL Encrypted Credential File
Project Instance A Compute Engine Cloud SQL Proxy Hardening 1.
讀取 2. 建立連線 無法讀取明文 攻擊者無法讀取 Credential File 明文 原本 Cloud SQL Proxy 的連線行為,加密憑證 Encrypted Credential File Cloud SQL Proxy Cloud SQL Encrypted Credential File
您認為一般的資安技術服務, (例如:滲透測試、原始碼檢查) 可以保護您在意的資料 ( 或個資 ) 嗎? 程式碼改版,就又要花一筆檢測費用?
以應用程式安全為核心目標 了解需求 滲透測試 原始碼檢查
以資料安全為核心目標 了解需求 改造流程 重整架構 開發私房工具 滲透測試 原始碼檢查 獨立資料路由 敏感資料分離 憑證透明解密
備份透明加密
規劃安全架構,保護敏感資料 Funny-Systems-OSS
[email protected]