正式なドキュメントは英語版であり、この日本語訳はAI支援翻訳により作成された参考用のものです。日本語訳の一部の内容は人間によるレビューがまだ行われていないため、翻訳のタイミングにより英語版との間に差異が生じることがあります。最新かつ正確な情報については、英語版をご参照ください。

機密性の高いシークレットまたはトークンのGitLab Kubernetesエージェントトークンの暴露

説明

応答本文には、Kubernetes向けGitLabエージェントのトークンのパターンに一致するコンテンツが含まれていることが判明しました。Kubernetesのアクセストークンは、Kubernetesクラスタで認証するためにKubernetes向けGitLabエージェントを認証するために使用されます。悪意のある第三者がこのトークンを使用して、エージェントの設定プロジェクトのコードにアクセスしたり、GitLabインスタンス上の任意のパブリックプロジェクトのコードにアクセスしたり、非常に特定の条件下でKubernetesマニフェストを取得したりする可能性があります。この値を公開すると、攻撃者がこのトークンによって許可されたすべてのリソースにアクセスできるようになる可能性があります。

修正

キーの漏洩に関するセキュリティインシデントの取り扱いに関する一般的なガイダンスについては、GitLabドキュメントのインターネットへの認証情報の公開を参照してください。詳細については、Kubernetesエージェントトークンのローテーションに関するGitLabドキュメントを参照してください。

詳細

ID集約CWEリスク
798.148いいえ798パッシブ