Yandex Cloud

Ключ Yandex Cloud

Файл ключа без прав. Копирование файла ничего не сообщает. Уведомление приходит, когда этим ключом попытались войти в Yandex Cloud.

Что это и зачем

Файл authorized_key.json выглядит как ключ разработчика, но прав у него нет. Свой каталог в Yandex Cloud для этой ловушки не нужен.

Пока файл просто скопировали, тишина. Уведомление появляется, когда ключ показали облаку и попросили доступ. Облако ответит отказом, а в кабинете будет событие cloud_key_use. Оно приходит не в ту же секунду.

Как работает

  1. Скачиваете ключ из кабинета.
  2. Кладёте файл туда, где обычно лежит ключ разработчика.
  3. Кто-то пытается войти в Yandex Cloud этим файлом.
  4. В кабинет приходит уведомление.

Куда размещать

Папка с настройками, хранилище кода или архив доступов. К рабочему профилю ключ не подключайте.

Пошаговая инструкция

  1. 1Скачайте authorized_key.json. Если файл не скачивается, напишите в поддержку: выпуск ключей на стороне сервиса ещё не включён.
  2. 2Положите файл туда, где обычно хранят ключ разработчика.
  3. 3Проверка: попросите доступ в Yandex Cloud этим файлом. В ответ будет отказ.

Что фиксируется

  • Какой ключ использовали
  • Время

Сценарии применения

  • Унесли файл «ключ от облака» и попробовали им войти
  • Программа перебирает найденные файлы ключей

Частые вопросы

Это настоящий ключ?

Да. Это ключ без прав. Yandex Cloud его узнаёт и отказывает во входе. Подделывать файл не нужно.

Нужен ли свой каталог в Yandex Cloud?

Нет. Ключ выпускает сервис.

Похожие ловушки

Создайте «Ключ Yandex Cloud» за 2 минуты

Зарегистрируйте компанию — сервис создаст изолированный кабинет и сгенерирует артефакт с инструкцией по размещению.

Открыть кабинет