Habilitado por padrão e deve ser
Aplicação de IMDSv2
Por que o serviço de metadados de instância v2 é aplicado em executores BYOC e o que é interrompido se não for.
O serviço de metadados de instância distribui credenciais temporárias do IAM para qualquer pessoa que possa alcançá-lo. No IMDSv1, esse é um único HTTP GET não autenticado – trivialmente acessível a partir de uma etapa de construção comprometida ou de uma solicitação falsificada do lado do servidor em um dispositivo de teste.
O IMDSv2 requer um token de sessão obtido com um PUT, que anula as formas de ataque comuns. Ele é aplicado por padrão em executores BYOC e nós hesitaríamos em desligá-lo.
Seu próximo build pode ser duas vezes mais rápido, pela metade do preço
Comece grátis. Sair é a mesma linha, e publicamos esse diff também.