Voltar ao PlanoACT-6.3.7
Restringir permissoes do CronJob ECR ao secret especifico (INFRA-19)
Varredura MedioMediaEsforco: PComplexidade: BaixaParalelizavel
Modulos Impactados
.github/kubernetes/develop/aws-resources/ecr-token-renewal.yaml
Passos de Implementacao
- 1Adicionar `resourceNames: ["image-pull-secret-devel"]` ao ClusterRole do ServiceAccount
- 2Substituir a imagem `python:3.11-slim` por imagem com `awscli` e `kubectl` pre-instalados em versao fixada com digest
- 3Remover o `pip install awscli` e o download dinamico do `kubectl` do script do CronJob
Pod comprometido no CronJob de renovacao de token ECR pode exfiltrar todos os secrets do namespace por ter permissao irrestrita
Pod comprometido pode exfiltrar todos os secrets do namespace