Słownik
Zasada najmniejszych uprawnień
Zasada najmniejszych uprawnień zakłada, że użytkownik, rola lub proces powinien mieć dostęp wyłącznie do tych zasobów, które są niezbędne do wykonania jego zadań, i nic ponadto. Ograniczenie dostępu minimalizuje skutki błędu lub naruszenia bezpieczeństwa, a jest to właśnie to, co audytor sprawdza, badając próbki Twoich kontroli dostępu.
W kodzie
Objawia się jako zakres uprawnień IAM, rola bazy danych lub token API. Klasycznym naruszeniem jest użycie symbolu wieloznacznego ('s3:*' zamiast 's3:GetObject'), dodanego dla uproszczenia, które cicho przyznaje znacznie szersze uprawnienia, niż wymaga zadanie.