Ключ Yandex Cloud
Файл ключа без прав. Копирование файла ничего не сообщает. Уведомление приходит, когда этим ключом попытались войти в Yandex Cloud.
Что это и зачем
Файл authorized_key.json выглядит как ключ разработчика, но прав у него нет. Свой каталог в Yandex Cloud для этой ловушки не нужен.
Пока файл просто скопировали, тишина. Уведомление появляется, когда ключ показали облаку и попросили доступ. Облако ответит отказом, а в кабинете будет событие cloud_key_use. Оно приходит не в ту же секунду.
Как работает
- Скачиваете ключ из кабинета.
- Кладёте файл туда, где обычно лежит ключ разработчика.
- Кто-то пытается войти в Yandex Cloud этим файлом.
- В кабинет приходит уведомление.
Куда размещать
Папка с настройками, хранилище кода или архив доступов. К рабочему профилю ключ не подключайте.
Пошаговая инструкция
- 1Скачайте authorized_key.json. Если файл не скачивается, напишите в поддержку: выпуск ключей на стороне сервиса ещё не включён.
- 2Положите файл туда, где обычно хранят ключ разработчика.
- 3Проверка: попросите доступ в Yandex Cloud этим файлом. В ответ будет отказ.
Что фиксируется
- Какой ключ использовали
- Время
Сценарии применения
- Унесли файл «ключ от облака» и попробовали им войти
- Программа перебирает найденные файлы ключей
Частые вопросы
Это настоящий ключ?
Да. Это ключ без прав. Yandex Cloud его узнаёт и отказывает во входе. Подделывать файл не нужно.
Нужен ли свой каталог в Yandex Cloud?
Нет. Ключ выпускает сервис.
Похожие ловушки
Создайте «Ключ Yandex Cloud» за 2 минуты
Зарегистрируйте компанию — сервис создаст изолированный кабинет и сгенерирует артефакт с инструкцией по размещению.
Открыть кабинет