6

Falando nisso, levei um susto essa semana. Relatri um bug em produção que nao ocorreu na minha máquina, expliquei o que ocorreu e pedi para ele avaliar os possíveis pontos que podem ter inserido o bug.

Depois de um tempo ele me retorna: "Verifiquei os logs do cloudwatch e..."

Como assim? Como vc acessou a aws, no ambiente de produção?

Ele simplesmente usou minhas credenciais armazenadas pelo client da aws instaladas em minha máquina que havia usado recentemente para testar uma lambda! Credenciais que inclusive eram extremamente permissivas.

Carregando publicação patrocinada...
1

Esse "Verifiquei os logs do cloudwatch e..." no meio da resposta dá um frio na espinha. E o detalhe cruel: o deny de leitura em ~/.aws/credentials, que está no meu setup, não bloquearia esse caso, porque ele nem precisou ler o arquivo, só usou o client da aws que já estava autenticado na máquina. Depois do seu relato, Bash(aws:*) entrou na minha lista de deny também.

Uma ideia que deve ajudar aí: tirar o [default] do ~/.aws/credentials e deixar apenas profiles nomeados. Qualquer aws sem --profile explícito falha, e pra mexer em produção o comando precisa vir com --profile prod, que aparece na hora de aprovar. Valeu pelo alerta.