배움과 성장/DevOps·클라우드
AWS IMDSv2 보안: SSRF와 인스턴스 자격 증명 노출 줄이기
AWS Instance Metadata Service(IMDS)는 취약점 그 자체가 아니다. EC2 안의 software가 instance 정보와 IAM role의 임시 자격 증명을 얻는 local service다. 문제는 SSRF나 과도한 process 권한을 통해 의도하지 않은 코드가 IMDS에 접근할 때 생긴다.안전한 기준은 IMDSv2만 요구하는 데서 끝나지 않는다. 애플리케이션의 SSRF 방어, 최소 권한 IAM role, container별 workload identity, instance metadata option과 host-level 접근 통제를 함께 적용해야 한다.IMDS에는 무엇이 들어 있나IMDS는 EC2 instance 내부에서 IPv4 link-local 주소 169.254.16..