Size: a a a

2021 August 17

AM

Alexander Medvedev in jenkins_ru
Коллеги, привет.
А есть какой-то способ хранить секреты в дженкинсе максимально безопасно, чтобы нельзя было увидеть скрытый текст?
Текущие креды хоть и скрыты на UI, но легко через инстурменты браузера дешифруются.
источник

DB

Dmitry Burmistrov in jenkins_ru
это где они дешифруются в браузере? заведи им багу на это
источник

N

Noel in jenkins_ru
в любом случае, через base64 можно их вывести
источник

AM

Alexander Medvedev in jenkins_ru
1. тыкаешь там Update кнопочку
2. видишь креды со скрытым полем "Concealed for Confidentiality"
3. жмакаешь туда правой кнопкой мышки, делаешь инспект
4. копируешь value вида {blahblah...blah}
5. вставляешь в Script Console и лёгким движением руки декодируешь в реальный ключ
источник

DB

Dmitry Burmistrov in jenkins_ru
>вставляешь в Script Console
этого достаточно
источник

DB

Dmitry Burmistrov in jenkins_ru
через консоль можно весь дженкинс выпотрошить
источник

DB

Dmitry Burmistrov in jenkins_ru
админские права, как вы хотели?
источник

MM

Mike So Mike in jenkins_ru
волт попробуй прикрутить к женкинсу
источник

AM

Alexander Medvedev in jenkins_ru
я хотел, чтобы ключ нельзя было узнать даже под админскими правами
источник

DB

Dmitry Burmistrov in jenkins_ru
даже готовые скрипты есть для получения всех кредов
источник

DB

Dmitry Burmistrov in jenkins_ru
никак
источник

AM

Alexander Medvedev in jenkins_ru
грусть, печаль
источник

MM

Mike So Mike in jenkins_ru
не давайте админские права
источник

AM

Alexander Medvedev in jenkins_ru
ну у админа они точно будут
источник

AM

Alexander Medvedev in jenkins_ru
угонят админа = угонят все ключи
источник

DB

Dmitry Burmistrov in jenkins_ru
секреты к волту также вытаскиваются
источник

AM

Alexander Medvedev in jenkins_ru
какие тогда у нас меры по защите дженкинса, кроме VPN?
источник

AM

Alexander Medvedev in jenkins_ru
что наиболее надежно? sso? google auth?
источник

DS

Dmitry Sergeev in jenkins_ru
а как это с серкетами связано
источник

DB

Dmitry Burmistrov in jenkins_ru
надо cve читать. мы предпочитаем его наружу не выставлять
источник