Infisical 如何部署 AWS IAM 蜜罐(Honey Token)凭据来检测密钥泄露?

发布时间:2026/9/12 15:27:20
Infisical 如何部署 AWS IAM 蜜罐(Honey Token)凭据来检测密钥泄露? Infisical 如何部署 AWS IAM 蜜罐Honey Token凭据来检测密钥泄露【免费下载链接】infisicalInfisical is the open-source platform for secrets, certificates, and privileged access management.项目地址: https://gitcode.com/GitHub_Trending/in/infisical当项目里的 AWS 访问密钥Access Key被提交到仓库、同步到下游系统或泄露给未授权人员时通常只能在事故发生后凭日志排查。Infisical 的 Honey Token蜜罐令牌机制把一组“假的” AWS IAM 凭据当作绊线tripwire种植在你的真实密钥旁边攻击者一旦用蜜罐凭据发起任何 AWS API 调用Infisical 就会检测到活动将蜜罐标记为Triggered并向所有组织管理员发送邮件告警。目前 Infisical 只支持 AWS IAM 凭据作为蜜罐类型。本文按两条主线走完一次完整部署组织管理员先完成一次性组织级设置连接 AWS、部署 CloudFormation 检测栈并验证然后项目管理员在 Secrets Dashboard 中创建蜜罐并处理触发后的事件。适用前提是你使用 Infisical 管理含 AWS 密钥的项目并且拥有对应的组织/项目权限。准备条件与权限一次性设置只能由组织管理员完成日常使用则由项目权限控制组织级 Setup 权限用于连接 AWS、部署和验证蜜罐配置。默认只有组织Admin拥有Honey Tokens → Setup权限。项目级权限默认只有项目Admin可以 Create / Edit / Reset / Revoke 蜜罐以及查看真实凭据值Read CredentialsMember和Viewer只能查看蜜罐及其状态、触发事件。如需给非管理员角色开放操作需要创建 自定义角色。蜜罐凭据以普通 secret 形式存储在你的项目里用户还需要相应环境和路径的Secrets Read权限才能在 secrets dashboard 中看到这些被种植的假密钥。运行 CloudFormation 部署命令时终端里使用的 AWS 凭据必须能在目标账号和区域部署 CloudFormation 栈。创建带指定 IAM 权限的 AWS App Connection在组织级别创建一个 AWS App Connection并为其配置如下 IAM 权限策略。IAM 管理部分的作用域限定在inf_ht_前缀的用户上——这是 Infisical 为蜜罐 IAM 用户使用的命名约定{ Version: 2012-10-17, Statement: [ { Sid: HoneyTokenIAMManagement, Effect: Allow, Action: [ iam:CreateUser, iam:DeleteUser, iam:CreateAccessKey, iam:DeleteAccessKey ], Resource: arn:aws:iam::*:user/inf_ht_* }, { Sid: HoneyTokenStackVerification, Effect: Allow, Action: [cloudformation:DescribeStacks], Resource: * } ] }iam:CreateUser / DeleteUser / CreateAccessKey / DeleteAccessKey供 Infisical 在你的 AWS 账号中创建和清理蜜罐用的 IAM 用户与密钥cloudformation:DescribeStacks供连接验证使用。在 Infisical 中连接 AWS进入Organization Settings → Product Settings找到AWS Honey Tokens区块。点击Connect打开配置弹窗。填写必填项并保存App Connection— 选择上一步创建的 AWS App ConnectionWebhook Signing Key— 默认自动生成也可自行修改。该密钥用于验证来自 AWS 的 webhook 调用。展开Advanced Options可选配置CloudFormation Stack Name默认infisical-honey-tokensAWS Region默认us-east-1点击Save。设置保存后Connect按钮会变成Manage之后需要更换 App Connection、Webhook signing key、栈名或区域时都通过Manage修改。部署并验证 CloudFormation 检测栈保存设置后界面Deploy CloudFormation Stack下方会显示一条预填好的 AWS CLI 部署命令。把它复制到终端中在你目标 AWS 账号/区域的凭据环境下执行。这条命令部署的检测栈内容可以直接在仓库中查看 CloudFormation 模板一个多区域 CloudTrail trail只记录 Management 事件 S3 日志桶 CloudWatch Logs通过订阅过滤器匹配inf_ht_*用户的 IAM 事件经 SQS 队列缓冲后由 Lambda 以 HMAC-SHA256 签名签名密钥即你配置的 Webhook Signing KeyPOST 回 Infisical 的 Webhook URL。如果你之前已部署过栈需要应用最新模板可以运行文档给出的更新命令aws cloudformation update-stack \ --region region \ --stack-name stack-name \ --template-url https://infisical-static-assets.s3.us-east-1.amazonaws.com/honey-tokens/honey-tokens-v1.yaml \ --capabilities CAPABILITY_NAMED_IAM \ --parameters \ ParameterKeyWebhookUrl,UsePreviousValuetrue \ ParameterKeyWebhookSigningKey,UsePreviousValuetrue其中region和stack-name需替换为你在 Infisical 中保存的对应值未自定义时即us-east-1和infisical-honey-tokens。UsePreviousValuetrue会保留现有的 webhook 配置只更新模板本身。栈部署完成后在AWS Honey Tokens区块选择Verify connection。验证成功后状态徽章变为Verified这才代表一次设置全部完成也可以直接用 AWS CLI 核对栈状态aws cloudformation describe-stacks \ --stack-name infisical-honey-tokens \ --query Stacks[0].StackStatus只有栈状态为Verified之后才能开始创建蜜罐。创建 AWS IAM 蜜罐以下操作默认需要项目Admin权限。打开项目的 Secrets Manager dashboard选中要种植蜜罐的环境和 secret 路径。点击Add Honey Token打开创建对话框选择蜜罐类型为 AWS。配置环境选择目标环境secret 路径会根据你当前所在的 secret 路径自动确定。配置 secret 映射即蜜罐凭据将以哪些 secret 名称存入所选环境Access Key ID— 存放 AWS access key ID 的 secret 名例如AWS_ACCESS_KEY_IDSecret Access Key— 存放 AWS secret access key 的 secret 名例如AWS_SECRET_ACCESS_KEY。填写Nameslug 形式的标识符在同一文件夹内必须唯一和可选的Description点击Create。Infisical 会在你的 AWS 账号中创建这套诱饵凭据并把它作为 secret 存入选定的环境和路径。创建后蜜罐处于Active状态诱饵密钥会和真实密钥并列出现并包含在任何 secret 同步或集成中——这正是它能被“偷走”的前提。触发后的告警与事件处理当有人使用蜜罐凭据发起任何 AWS API 调用时Infisical 会检测到活动把蜜罐标记为Triggered并向所有组织管理员发送邮件内容包含触发的蜜罐名称及其所属项目被调用的 AWS API例如GetUser、ListBuckets来源 IP 地址和 AWS region事件时间直达该蜜罐 Infisical dashboard 页面的链接。为避免告警疲劳Infisical 对每个蜜罐每 24 小时最多发送一封邮件所有触发事件仍会完整记录可在事件日志中查看。打开蜜罐详情页可以看到自上次 reset 以来按时间顺序排列的触发事件列表每条包含 AWS API 调用、来源 IP、region 和时间戳。处理完事件后有两个可选操作Reset把Triggered状态的蜜罐恢复为Active。这会从事件日志视图中隐藏之前的事件事件仍保留在数据库中并重新启用邮件通知。Revoke永久停用蜜罐。它会从 AWS 删除对应的 IAM 用户和 access key、从项目中移除诱饵 secret并把蜜罐标记为Revoked。撤销不可逆执行前确认该蜜罐不再需要。限制与边界目前只支持 AWS IAM 凭据作为蜜罐类型其他云提供商的计划见 Honey tokens 概览。部署栈决定了蜜罐被种植在哪个 AWS 账号和区域更换账号或区域需要重新走组织级设置。邮件通知有每 24 小时一封的上限实时判断请以蜜罐详情页的事件日志为准。Revoke 会实际删除 AWS 中的 IAM 用户与密钥不可恢复。更多细节可对照 Setup 文档 与 Usage 文档。【免费下载链接】infisicalInfisical is the open-source platform for secrets, certificates, and privileged access management.项目地址: https://gitcode.com/GitHub_Trending/in/infisical创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考