当前位置: 首页 > article >正文

自动化推理助力IAM策略检查

自定义策略检查助力自动化推理民主化新的IAM Access Analyzer功能使用自动化推理确保用IAM策略语言编写的访问策略不会授予意外访问权限。通过Amit Goel,Jeremiah Dunham2023年12月8日阅读时间7分钟为了控制对某机构云中资源的访问客户可以编写身份与访问管理IAM策略。IAM策略语言富有表现力允许创建细粒度策略控制谁可以对哪些资源执行哪些操作。这种控制可用于强制执行最小权限原则仅授予执行任务所需的权限。但如何验证IAM策略是否符合安全要求在2023年re:Invent大会上宣布推出IAM Access Analyzer自定义策略检查帮助用户根据安全标准对策略进行基准测试。自定义策略检查将策略语句转换为数学公式的任务抽象化使客户无需具备形式逻辑专业知识即可享受自动化推理的好处。自定义策略检查在开发流程中的作用IAM Access Analyzer APICheckNoNewAccess确保在更新策略时不会无意中添加权限。通过CheckAccessNotGrantedAPI可以指定开发人员不应在其IAM策略中授予的关键权限。自定义策略构建在一个名为Zelkova的内部服务上该服务使用自动化推理来分析IAM策略。此前使用Zelkova构建了预防性和探测性托管控制例如某服务S3 Block Public Access以及IAM Access Analyzer的公共和跨账户发现。现在随着自定义策略检查的发布可以设置安全标准并阻止不符合该标准的策略被部署。Zelkova的工作原理Zelkova通过将策略转换为精确的数学表达式来建模IAM策略语言的语义。然后使用称为可满足性模理论SMT求解器的自动化引擎来检查策略的属性。可满足性SAT求解器检查是否可以给布尔变量分配真值或假值以满足一组约束SMT是SAT的推广包括字符串、整数、实数或函数。使用SMT分析策略的好处在于它的全面性。与针对给定请求或一小部分请求模拟或评估策略的工具不同Zelkova可以针对所有可能的请求检查策略的属性。考虑以下某服务S3存储桶策略{Version:2012-10-17,Statement:[{Effect:Allow,Principal:*,Action:[s3:PutObject],Resource:arn:aws:s3:::DOC-EXAMPLE-BUCKET}]}Zelkova将此策略转换为以下公式(Action s3:PutObject) ∧ (Resource arn:aws:s3:::DOC-EXAMPLE-BUCKET)在此公式中∧是数学符号表示“与”。Action和Resource是代表任何可能请求中的值的变量。仅当请求被策略允许时该公式才为真。这种精确的数学表示非常有用因为它允许全面回答有关策略的问题。例如可以询问策略是否允许公共访问得到的答案是肯定的。对于上述简单策略可以通过手动审查判断是否允许公共访问策略语句中的Principal: *意味着任何人公众都被允许访问。但手动审查容易出错且不可扩展。或者可以编写简单的语法检查来查找Principal: *等模式。然而这些语法检查可能会遗漏策略的细微差别以及策略不同部分之间的相互作用。考虑对上述策略进行如下修改添加一个带有NotPrincipal: 123456789012的Deny语句该策略仍然具有Principal: *模式但不再允许公共访问{Version:2012-10-17,Statement:[{Effect:Allow,Principal:*,Action:[s3:PutObject],Resource:arn:aws:s3:::DOC-EXAMPLE-BUCKET},{Effect:Deny,NotPrincipal:123456789012,Action:*,Resource:*}]}利用Zelkova中策略语义的数学表示可以精确地回答有关访问权限的问题。使用Zelkova回答问题以一个相对简单的问题为例。通过IAM策略可以授予对要共享的资源的跨账户访问权限。对于敏感资源希望检查是否不可能进行跨账户访问。假设要检查上述策略是否允许账户123456789012以外的任何人访问S3存储桶。正如将策略转换为数学公式一样可以将要询问的问题或要检查的属性转换为数学公式。要检查所有允许的访问是否都来自自己的账户可以将属性转换为以下公式(Principal 123456789012)为了证明该属性对策略成立现在可以尝试证明只有(Principal 123456789012)的请求才被策略允许。数学中常用的一种技巧是反转问题。不是试图证明属性成立而是通过找到不满足该属性的请求来证明它不成立——换句话说满足(Principal ≠ 123456789012)的请求。为了找到这样的反例寻找对变量Principal、Action和Resource的赋值使得以下公式成立(Action s3:PutObject) ∧ (Resource arn:aws:s3:::DOC-EXAMPLE-BUCKET) ∧ (Principal ≠ 123456789012)Zelkova将策略和属性转换为上述数学公式并使用SMT求解器高效搜索反例。对于上述公式SMT求解器可以生成一个反例表明此类访问确实被策略允许例如Principal 111122223333。对于之前修改的带有Deny语句的策略SMT求解器也可以证明结果公式无解并且策略不允许来自账户123456789012外部的任何访问(Action s3:PutObject) ∧ (Resource arn:aws:s3:::DOC-EXAMPLE-BUCKET) ∧ (Principal 123456789012) ∧ (Principal ≠ 123456789012)策略中带有NotPrincipal: 123456789012的Deny语句被转换为约束(Principal 123456789012)。通过检查上述公式可以看到它无法被满足来自策略和属性的Principal约束是矛盾的。SMT求解器可以通过彻底排除解来证明这一点以及更复杂的公式。自定义策略检查为了让Zelkova的使用民主化需要在更易访问的接口背后抽象数学公式的构建。为此推出了IAM Access Analyzer自定义策略检查包含两个预定义检查CheckNoNewAccess和CheckAccessNotGranted。通过CheckNoNewAccess可以确认在更新策略时不会意外添加权限。开发人员通常从更宽松的策略开始并随着时间的推移将其完善到最小权限。现在通过CheckNoNewAccess可以比较策略的两个版本以确认新版本不会比旧版本更宽松。假设开发人员更新了本文中的第一个示例策略以禁止跨账户访问但同时添加了一个新操作{Version:2012-10-17,Statement:[{Effect:Allow,Principal:123456789012,Action:[s3:PutObject,s3:DeleteBucket],Resource:arn:aws:s3:::DOC-EXAMPLE-BUCKET}]}CheckNoNewAccess将两个版本的策略转换为公式Pold和Pnew。然后搜索公式(Pnew ∧ ¬Pold)的解这些解代表新策略允许但旧策略不允许的请求“¬” 是数学符号表示“非”。由于新策略允许主体123456789012执行旧策略不允许的操作检查失败安全工程师可以审查此策略更改是否可接受。通过CheckAccessNotGranted安全工程师可以通过指定要针对策略更新检查的关键权限来更具规范性。假设要确保开发人员不授予删除重要存储桶的权限。在前面的示例中CheckNoNewAccess仅因为权限是通过更新添加的才检测到这一点。通过CheckAccessNotGranted安全工程师可以指定s3:DeleteBucket作为关键权限。然后将关键权限转换为公式(Action s3:DeleteBucket)并搜索策略允许的具有该操作的请求。由于前面的策略允许此操作检查失败从而阻止该权限被部署。通过能够将关键权限指定为CheckAccessNotGrantedAPI的参数现在可以根据自己的标准检查策略——而不仅仅是针对现成的、广泛适用的检查。调试失败通过民主化策略检查无需昂贵且耗时的手动审查自定义策略检查帮助开发人员更快地行动。当策略通过检查时开发人员可以放心地进行更新。如果策略未通过检查IAM Access Analyzer会提供附加信息以便开发人员进行调试和修复。假设开发人员编写了以下基于身份的策略{Version:2012-10-17,Statement:[{Effect:Allow,Action:[ec2:DescribeInstance*,ec2:StartInstances,ec2:StopInstances],Resource:arn:aws:ec2:*:*:instance/*},{Effect:Allow,Action:[s3:GetObject*,s3:PutObject,s3:DeleteBucket],Resource:arn:aws:s3:::DOC-EXAMPLE-BUCKET/*}]}再假设安全工程师指定了关键权限包括s3:DeleteBucket。如上所述CheckAccessNotGranted在此策略上失败。对于任何给定的策略有时很难理解检查失败的原因。为了让开发人员更清楚IAM Access Analyzer使用Zelkova解决额外的问题将故障精确定位到策略中的特定语句。对于上述策略检查失败并显示描述“新访问位于索引为1的语句中”。此描述表明第二个语句包含关键权限。自动化推理民主化的关键是使其使用简单且易于指定属性。通过额外的自定义检查将继续支持客户在最小权限之路上前进。FINISHED更多精彩内容 请关注我的个人公众号 公众号办公AI智能小助手或者 我的个人博客 https://blog.qife122.com/对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号网络安全技术点滴分享

相关文章:

自动化推理助力IAM策略检查

自定义策略检查助力自动化推理民主化 新的IAM Access Analyzer功能使用自动化推理,确保用IAM策略语言编写的访问策略不会授予意外访问权限。 通过Amit Goel, Jeremiah Dunham 2023年12月8日 阅读时间:7分钟 为了控制对某机构云中资源的访问,客…...

Abaqus GUI界面中文乱码终极解决方案(含插件兼容指南)

1. Abaqus中文乱码问题全解析 第一次打开Abaqus发现菜单栏全是"口口口"的时候,我差点以为软件装坏了。这种中文乱码问题在工程仿真领域特别常见,尤其是使用中文操作系统的用户。经过多次实践,我发现根本原因是Abaqus默认的locale设…...

Polars 2.0字符串清洗暗雷图谱(含正则引擎变更、Unicode归一化失效、case_when空分支陷阱)

第一章:Polars 2.0字符串清洗暗雷图谱总览Polars 2.0 在字符串处理能力上实现重大跃迁,但其底层惰性求值机制、Unicode 边界行为、空值传播策略及正则引擎差异,共同构成了开发者易踩的“暗雷图谱”。这些隐患往往在大规模 ETL 流程中静默爆发…...

地热发电设备监控的终极指南:使用OSHI实现可再生能源硬件监控

地热发电设备监控的终极指南:使用OSHI实现可再生能源硬件监控 【免费下载链接】oshi Native Operating System and Hardware Information 项目地址: https://gitcode.com/gh_mirrors/os/oshi OSHI(Native Operating System and Hardware Informat…...

开源工具calibre-douban:高效管理电子书元数据获取指南

开源工具calibre-douban:高效管理电子书元数据获取指南 【免费下载链接】calibre-douban Calibre new douban metadata source plugin. Douban no longer provides book APIs to the public, so it can only use web crawling to obtain data. This is a calibre Do…...

FastAPI 2.0流式AI响应落地全链路(从uvicorn配置到SSE/Chunked Transfer终极适配)

第一章:FastAPI 2.0流式AI响应落地全链路概览FastAPI 2.0 引入了对原生异步流式响应(StreamingResponse)的深度增强支持,结合 ASGI 3.0 规范与现代 LLM 推理服务特性,为构建低延迟、高吞吐的 AI 对话接口提供了坚实基础…...

Golang-Gin-RealWorld-Example-App表单验证与数据序列化最佳实践

Golang-Gin-RealWorld-Example-App表单验证与数据序列化最佳实践 【免费下载链接】golang-gin-realworld-example-app Exemplary real world application built with Golang Gin 项目地址: https://gitcode.com/gh_mirrors/go/golang-gin-realworld-example-app Golang…...

.NET 9容器化调试黄金三角(dotnet-monitor + OpenTelemetry + VS Code Dev Containers),2024 Q3微软内部培训绝密资料首次公开

第一章:.NET 9容器化调试黄金三角全景图.NET 9 容器化调试的“黄金三角”由 **源码映射(Source Link)**、**容器内调试代理(vsdbg in container)** 和 **Docker Compose 集成调试配置** 三者构成,三者协同实…...

Linux服务器上Jupyter Notebook的完整配置指南:从安装到开机自启动

Linux服务器Jupyter Notebook企业级部署全攻略:安全、稳定与自动化实践 在数据科学与机器学习领域,Jupyter Notebook已成为不可或缺的交互式开发环境。对于企业级应用而言,如何在Linux服务器上搭建一个安全稳定、支持多用户协作且能长期运行…...

小白程序员必看:收藏这5分钟,教你如何让AI从“玩具”变“生产力工具”!

本文深入剖析了AI的两大关键技术MCP和Skills,它们分别是AI连接外部数据和执行标准化任务的“万能接口”和“操作手册”。通过通俗易懂的解释和真实案例,文章展示了如何利用MCP打破信息孤岛,实现实时数据调用和跨平台操作;以及如何…...

JIT缓存命中率低于41%?Python 3.14三大隐式开销源深度溯源,立即修复可提升吞吐量2.1倍

第一章:Python 3.14 JIT 编译器性能调优概览Python 3.14 引入了实验性内置 JIT(Just-In-Time)编译器,基于 LLVM 后端实现,旨在对热点函数进行动态编译优化,显著提升数值计算、循环密集型及递归场景的执行效…...

Python小白也能学会!3个月蜕变AI开发高手,收藏这份超全路线图!

本文针对程序员学习大模型提供实用路线,强调Python基础即可入门。文章分阶段介绍12步学习计划,从基础理论到应用开发,再到高阶进阶,并给出3个月时间规划与关键提醒。核心观点是:掌握大模型开发并不难,关键在…...

【Linux C++ 日志系统实战】LogFile 日志文件管理核心:滚动策略、线程安全与方法全解析

前言在 Linux 后端开发中,日志系统不仅要能 “写得快”,更要能 “管得好”—— 比如日志文件过大导致磁盘占满、跨天日志混在一起难以排查、多线程写入乱码、崩溃后日志丢失等问题,都需要一个专业的 “文件管理器” 来解决。本文的核心主角 L…...

Pixel Language Portal应用场景深度挖掘:支持波斯语/梵文的学术文献跨维翻译工作流

Pixel Language Portal应用场景深度挖掘:支持波斯语/梵文的学术文献跨维翻译工作流 1. 学术翻译的新范式 在全球化知识共享的背景下,学术研究者经常面临古老语言文献的翻译难题。传统翻译工具对波斯语、梵文等特殊语种支持有限,更难以处理学…...

Ruoyi框架一键改包工具:快速定制化你的项目基础配置

1. Ruoyi框架一键改包工具是什么? 如果你用过Ruoyi框架开发项目,肯定遇到过这样的烦恼:每次新建项目都要手动修改groupId、artifactId、包名这些基础配置,不仅麻烦还容易出错。我刚开始用Ruoyi时,光是改这些配置就要花…...

验证码安全避坑指南:为什么你的Burp拦截总失败?从原理到修复方案

验证码安全避坑指南:为什么你的Burp拦截总失败?从原理到修复方案 验证码作为现代Web应用中最基础的安全防线之一,却常常因为设计缺陷沦为"纸老虎"。本文将深入剖析验证码机制的七大致命漏洞,并给出可落地的加固方案。 1…...

华为/荣耀手机鸿蒙系统安装谷歌地图、Gmail等App的保姆级教程(附GBOX使用心得)

鸿蒙系统安全使用谷歌生态的完整方案:从GBOX配置到应用多开实战 在全球化数字生活的今天,许多华为和荣耀手机用户面临着一个共同困境——如何在鸿蒙系统上安全便捷地使用谷歌地图、Gmail等核心应用。作为一名长期使用鸿蒙系统的技术顾问,我理…...

doT.js测试终极指南:如何编写高质量的模板测试用例

doT.js测试终极指南:如何编写高质量的模板测试用例 【免费下载链接】doT The fastest concise javascript template engine for nodejs and browsers. Partials, custom delimiters and more. 项目地址: https://gitcode.com/gh_mirrors/do/doT doT.js是No…...

三步掌握FullCalendar Vue3组件:从入门到场景化落地

三步掌握FullCalendar Vue3组件:从入门到场景化落地 【免费下载链接】fullcalendar-vue The official Vue 3 component for FullCalendar 项目地址: https://gitcode.com/gh_mirrors/fu/fullcalendar-vue 📌 适用人群:前端开发者/全栈…...

DotNetPy:现代.NET 与 Python 互操作 实战指南捉

我为什么会发出这个疑问呢?是因为我研究Web开发中的一个问题时,HTTP请求体在 Filter(过滤器)处被读取了之后,在 Controller(控制层)就读不到值了,使用 RequestBody 的时候。 无论是字…...

Fast JSON API 生成器系统:Rails 模板和自定义生成器终极指南 [特殊字符]

Fast JSON API 生成器系统:Rails 模板和自定义生成器终极指南 🚀 【免费下载链接】fast_jsonapi No Longer Maintained - A lightning fast JSON:API serializer for Ruby Objects. 项目地址: https://gitcode.com/gh_mirrors/fa/fast_jsonapi 欢…...

为什么选择Smart AutoClicker:3分钟上手的安卓图像识别自动点击神器

为什么选择Smart AutoClicker:3分钟上手的安卓图像识别自动点击神器 【免费下载链接】Smart-AutoClicker An open-source auto clicker on images for Android 项目地址: https://gitcode.com/gh_mirrors/smar/Smart-AutoClicker 还在为重复的屏幕点击操作烦…...

世界第一个开源可商用 .NET Office 转 PDF 工具/库 - MiniPdf赶

1. 智能软件工程的范式转移:从库集成到原生框架演进 在生成式人工智能(Generative AI)从单纯的文本生成向具备自主规划与执行能力的“代理化(Agentic)”系统跨越的过程中,.NET 生态系统正在经历一场自该平台…...

读了libstdc++的regex源码,找到了C++标准库慢100倍的5个根因

很多写C++的人心里有个默认假设:标准库的东西,性能就算不是最优,至少不会太差。毕竟C++的卖点就是性能,标准委员会和标准库维护者不可能在这件事上翻车。 这个假设在大多数组件上成立。std::sort比手写快排更稳健,std::unordered_map大多数场景够用,std::vector的内存布…...

从零实现高性能日志系统(二):日志落地与文件轮询机制

在上一篇(Ubuntu虚拟机下基于C实现带时间戳的日志系统(CMake构建完整版))文章中,我们完成了日志系统的基础架构搭建,实现了日志级别控制、日志格式化输出等核心能力,但此时日志还仅停留在内存层…...

AI开发工具对决:LangChain/LangGraph深度编码 vs. Dify/Coze低代码平台,如何精准选择?

1. 当AI开发遇上选择困难症:从零理解两种技术路线 最近在技术社区看到不少开发者纠结:该用LangChain这类代码框架还是Dify这类低代码平台?这就像装修房子时面临的抉择——是买毛坯房自己设计(LangChain),还…...

clib包管理器错误处理终极指南:10个常见问题排查与解决方案

clib包管理器错误处理终极指南:10个常见问题排查与解决方案 【免费下载链接】clib Package manager for the C programming language. 项目地址: https://gitcode.com/gh_mirrors/cl/clib clib是C语言编程的包管理器,为C开发者提供了便捷的依赖管…...

Swup滚动管理完全指南:页面切换时的智能定位技术终极教程

Swup滚动管理完全指南:页面切换时的智能定位技术终极教程 【免费下载链接】swup Versatile and extensible page transition library for server-rendered websites 🎉 项目地址: https://gitcode.com/gh_mirrors/sw/swup Swup是一款功能强大且可…...

如何动态调整dynamic-datasource数据源权重:负载均衡API调用终极指南

如何动态调整dynamic-datasource数据源权重:负载均衡API调用终极指南 【免费下载链接】dynamic-datasource dynamic datasource for springboot 多数据源 动态数据源 主从分离 读写分离 分布式事务 项目地址: https://gitcode.com/gh_mirrors/dy/dynamic-datasou…...

NPC逆变器开环仿真模型:适用于基础研究及多电平模型辨识算法验证,载波层叠调制与多种负载适应性探究

NPC逆变器开环MATLAB仿真模型 开环!开环!开环! 适合基础研究 载波层叠调制、电阻负载 根据情况可以添加阻感负载、LCL滤波等 适合不同多电平模型辨识算法验证、故障诊断等工作!最近在搞多电平逆变器的算法验证,发现开环…...