【问题标题】:Any way to obtain the EC2 Identity Document private key?有什么方法可以获取 EC2 身份文件私钥?
【发布时间】:2017-02-03 14:45:36
【问题描述】:

是否可以从实例中或以任何其他方式获取用于签署 EC2 身份文档 (http://docs.aws.amazon.com/AWSEC2/latest/UserGuide/instance-identity-documents.html) 的私钥?假设有人用我正在寻找的这个密钥签署身份证明文件,那么 OpenSSL 命令将是:

openssl smime -sign -in document.txt -out document.p7 -outform pem -nodetach -inkey <private_key> -signer AWSpubkey

&lt;private_key&gt; 是我要查找的密钥。

我正在尝试通过创建document.txt 并使用私钥对其进行签名来确定是否有人可能在http://169.254.169.254/latest/dynamic/instance-identity/pkcs7 中伪造PKCS7 签名。

谢谢。

【问题讨论】:

  • Stack Overflow 是一个编程和开发问题的网站。这个问题似乎离题了,因为它与编程或开发无关。请参阅帮助中心的What topics can I ask about here。也许Unix & Linux Stack ExchangeInformation Security Stack Exchange 会是一个更好的提问地点。
  • 感谢您的信息。正如我在下面的评论中提到的,我的问题不是关于 Unix/Linux 或安全性,而是关于 EC2 以及是否有办法获取此私钥。我不确定这是否适合回答这个问题,但 AWS 论坛反应不快……

标签: amazon-web-services amazon-ec2 openssl certificate pkcs#7


【解决方案1】:

我很确定亚马逊这样做的目的是他们不发布私钥,因此没有人可以伪造签名。除非量子计算很快有一些突破,否则你应该确信签名没有被伪造。

different Stack Exchange site 更有可能让密码专家回答您的问题。

【讨论】:

  • 谢谢。我知道 EC2 会为每个实例生成一个私钥以创建其身份文件,如果该私钥位于实例或元数据中的某个位置,那将毫无用处,因为这意味着您可以使用该私钥签署任何身份文件并且仍然对他们的公共证书有效。只是想确保无法获取此私钥。所以这更像是一个 EC2 问题,而不是一个密码学问题。无论如何,感谢您提供指向该 Stack Exchange 网站的链接。
  • 啊,我明白你在说什么。我没有意识到每个 EC2 实例都有不同的私钥,所以我今天学到了一些东西。据我所知,虽然没有办法获得私钥。
  • “我知道 EC2 会为每个实例生成一个私钥以创建其身份文件……” @nanodgb 我对这种说法持怀疑态度。单个公钥不能有无限匹配的私钥,但这似乎是您所建议的情况。你的来源是什么?
  • 我想我一定对他们的身份元数据端点/document/signature/pkcs7/rsa2048 感到困惑......它给人的印象是在启动时生成了私钥.但是你是对的,一个公钥不能有多个私钥,如果要根据一个公共公钥对其进行验证,用生成的私钥对身份文件进行签名是没有意义的......所以,我想我可以确定 AWS 不会共享他们的私钥 :)
猜你喜欢
  • 2013-02-03
  • 2010-10-27
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多