جب آپ کوئی سند AMI میں سرایت کر دیتے ہیں تو وہ سند امیج کی ہر نقل کے ساتھ پھیلتی ہے، اسنیپ شاٹس میں کندہ رہ جاتی ہے، اور ایسے اکاؤنٹس یا خطوں تک پہنچ سکتی ہے جن کا آپ نے سوچا بھی نہ تھا۔ بس اتنا کافی ہے کہ امیج پر پڑھنے کی رسائی رکھنے والا کوئی اسے نکال لے۔ اور چونکہ امیجز ورژن کے حساب سے محفوظ رہتی ہیں، وہ راز اُس دن کے بہت بعد تک زندہ رہ سکتا ہے جب آپ نے اسے بدل دیا سمجھا تھا۔
سنہری قاعدہ: امیج مشین کی تعریف کرتی ہے؛ راز دورانِ عمل فراہم کیے جاتے ہیں۔
راز کہاں رہنے چاہئیں
| سروس | کلاؤڈ یا ماحول | کس کے لیے مثالی |
|---|---|---|
| AWS Secrets Manager | AWS | بدلی جا سکنے والی اسناد، مقامی انضمام |
| AWS SSM Parameter Store | AWS | سادہ پیرامیٹر اور راز، کم لاگت |
| HashiCorp Vault | ملٹی کلاؤڈ | متحرک راز اور باریک اختیار |
| Azure Key Vault / Google Secret Manager | Azure / GCP | ہر کلاؤڈ میں مقامی متبادل |
راز کسی مخصوص منتظم میں رکھیں، کبھی امیج میں یا کھلے user-data میں نہیں۔
درست طرز: پاس ورڈ نہیں، شناخت
کسی انسٹینس کو وسائل تک پہنچانے کا محفوظ ترین طریقہ اسے پاس ورڈ دینا نہیں بلکہ ایک شناخت دینا ہے۔ AWS میں انسٹینس سے منسلک IAM کردار اسے عارضی اور خودکار طور پر بدلنے والی اسناد دلاتا ہے، بغیر اس کے کہ کوئی کلید امیج میں سفر کرے۔
- انسٹینس IAM کردار: انسٹینس ایک کردار سنبھالتا اور عارضی اسناد پاتا ہے۔
- Kubernetes میں IRSA: فی پوڈ شناخت، نوڈ پر مشترکہ کلیدوں کے بغیر۔
- Vault کے متحرک راز: طلب پر بننے والی مختصر عمر اسناد۔
- دورانِ عمل اندراج: ایپلی کیشن آغاز پر منتظم سے راز پڑھتی ہے، پکی ہوئی فائل سے نہیں۔
میٹا ڈیٹا کی حفاظت: IMDSv2
کردار کی عارضی اسناد انسٹینس میٹا ڈیٹا سروس سے حاصل ہوتی ہیں۔ SSRF کی خامی سے فائدہ اٹھانے والا حملہ آور انہیں چرانے کی کوشش کر سکتا ہے۔ IMDSv2 سیشن ٹوکن مانگتا ہے اور اس نوع کے حملے کم کرتا ہے: اسے اپنے لانچوں میں لازمی کر دیں۔
صفائی: امیج میں نشان نہ چھوڑیں
- AMI مہربند کرنے سے پہلے شیل کی تاریخ، اسناد والے لاگ، عارضی SSH کلیدیں اور رازوں والی ترتیب کی فائلیں حذف کریں۔
- فائل سسٹم کے لیے ڈھالے گئے gitleaks یا trufflehog جیسے اوزاروں سے امیج میں راز تلاش کریں۔
~/.ssh/authorized_keysمیں زائد مجاز کلیدیں نہ چھوڑیں۔- رازوں والی عوامی AMIs سے گریز کریں: اگر شائع کریں تو یقینی بنائیں کہ کچھ افشا نہ ہو۔
فوری جانچ فہرست
- امیج میں صفر پکے ہوئے راز۔
- کرداروں یا وفاقی شناخت کے ساتھ راز منتظم۔
- IMDSv2 لازمی۔
- پائپ لائن میں رازوں کی اسکیننگ۔
- مہربند کرنے سے پہلے نشانات کی صفائی۔
اکثر پوچھے جانے والے سوالات
اگر میری ایپلی کیشن کو بوٹ ہی پر راز درکار ہو تو؟
وہ انسٹینس کی شناخت استعمال کرتے ہوئے دورانِ عمل راز منتظم سے پڑھ لے۔ یوں راز کبھی امیج کے اندر سفر نہیں کرتا اور دوبارہ تعمیر کے بغیر بدلا جا سکتا ہے۔
کیا راز بھیجنے کے لیے user-data استعمال کرنا محفوظ ہے؟
کھلے متن میں نہیں: user-data میٹا ڈیٹا سے پڑھا جا سکتا ہے۔ زیادہ سے زیادہ اسے یہ بتانے کے لیے استعمال کریں کہ منتظم سے کون سا راز لینا ہے، اور میٹا ڈیٹا کو IMDSv2 سے محفوظ رکھیں۔
کیسے معلوم کروں کہ کسی امیج میں پہلے سے پکے ہوئے راز ہیں؟
اس کے فائل سسٹم پر راز شناخت کرنے والے اوزاروں سے اسکین کر کے، اور استعمال سے پہلے ترتیب کی فائلیں، تاریخ اور مجاز کلیدیں جانچ کر۔
imaxe.cloud میں ہم اسناد سے پاک امیجز بناتے ہیں، جو راز منتظمین اور وفاقی شناخت کے ساتھ جڑنے کے لیے سوچی گئی ہیں۔



