『Teknik - N8ive by design - one leaked key, three attack chains (leHACK) - Parce que... c'est l'épisode 0x324!』のカバーアート

Teknik - N8ive by design - one leaked key, three attack chains (leHACK) - Parce que... c'est l'épisode 0x324!

Teknik - N8ive by design - one leaked key, three attack chains (leHACK) - Parce que... c'est l'épisode 0x324!

無料で聴く

ポッドキャストの詳細を見る
Parce que… c’est l’épisode 0x324! Shameless plug 19 septembre 2026 - Montréal Canada - - Bsides Montréal 2026 22 septembre 2026 - Belgique - - BE-Cyber 24 au 25 septembre 2026 - Belgique - - BruCON 1er au 3 octobre 2026 - Krakow, Pologne - - AligatorCon 13 et 14 novembre 2026 - Worldwide - - DEATHCon 16 au 19 novembre - Rennes, France - Pôle d'Excellence Cyber (PEC) - European Cyber Week 1 au 3 décembre 2026 - Ottawa, Canada - - Forum inCYBER Canada Description Comment est né ce projet de recherche Guillaume explique que l’intérêt pour n8n n’est pas né d’un coup de chance isolé, mais de la convergence de plusieurs facteurs. Chez GitGuardian, des collègues de la sécurité interne ont commencé à déployer n8n en interne, un outil rapidement adopté par des équipes non techniques (marketing, finance) qui automatisent leurs tâches sans forcément avoir de culture sécurité. Parallèlement, il a observé une explosion du nombre de CVE touchant n8n fin 2025, avec certaines vulnérabilités entrant dans le catalogue KEV de la CISA, preuve d’une exploitation active. En creusant les CVE, il a remarqué des motifs récurrents, notamment autour de composants liés à SSH, suggérant que la sécurité de l’outil est traitée au coup par coup plutôt que de façon structurelle. Comme n8n interconnecte de nombreux services (Google Workspace, Notion, HubSpot, etc.), c’est aussi un concentrateur de secrets particulièrement intéressant à étudier. Guillaume insiste sur le fait que cette recherche s’appuie surtout sur du travail de fond et sur des années d’échanges avec la communauté, plus que sur l’intuition pure ; la vraie part de chance résidant plutôt dans le bon timing de publication. Il souligne aussi la chance d’évoluer dans une entreprise à taille encore humaine, ce qui permet un dialogue hebdomadaire direct entre l’équipe recherche et l’équipe sécurité interne, dont les retours terrain (par exemple sur le stockage des secrets ou la nécessité d’un coffre-fort/Vault) ont directement nourri les travaux présentés à leHACK. Trois phases de recherche Phase 1 – Détection et validation des secrets n8n. En s’appuyant sur les données publiques issues de leurs outils d’analyse de GitHub et de Docker Hub, l’équipe a cherché à identifier la structure d’un jeton d’authentification n8n (un token JWT) afin de détecter des marqueurs spécifiques et de valider sa validité réelle. Cette démarche a permis de repérer environ 300 cibles valides sur la période d’avril 2025 à mars 2026, suivies d’un processus de divulgation responsable auprès des hébergeurs et sociétés concernées. Un bug bounty de 1200 € a même été obtenu, un cas jugé exceptionnel tant les retours sont habituellement inexistants ou négatifs. Cette recherche est en cours d’intégration au produit GitGuardian, avec un système de détection et de validation des clés n8n attendu vers septembre-octobre. Phase 2 – Perspective attaquant sur une instance à jour. L’équipe s’est demandé ce qu’un attaquant pouvait faire avec un token n8n compromis. Résultat : il est possible d’énumérer des utilisateurs, d’exfiltrer des « data tables » (une forme de base de données interne proche de SQL), et même de faire fuiter des secrets typés (Notion, OpenAI…) censés être protégés, via une forme de confusion interne au système. Certains signalements faits à l’équipe n8n sont restés sans réponse ou ont été jugés mineurs. Phase 3 – Exploitation d’une instance non à jour. Sur une version vulnérable, l’équipe a démontré la possibilité de faire fuiter à la fois la base de données SQLite et la clé de chiffrement utilisée pour protéger les secrets stockés. Guillaume précise la distinction entre deux types de secrets : la « n8n key » (jeton JWT d’authentification à l’API) et l’« encryption key » (clé servant à chiffrer les identifiants de services tiers stockés dans n8n). Pour retrouver les propriétaires des instances identifiées, l’équipe a utilisé des techniques classiques basées sur le nom de domaine, ainsi qu’un endpoint d’API permettant d’énumérer certaines informations non personnelles (comme des domaines d’adresses e-mail), suffisantes pour identifier les entreprises concernées. Une plateforme puissante mais fragile Une partie importante de la discussion porte sur le risque structurel de n8n : conçu pour permettre à des utilisateurs non techniques (marketing notamment) de construire des automatisations, via des webhooks par exemple pour des inscriptions à une newsletter, l’outil ne propose aucune brique native de validation ou de nettoyage des données d’entrée. Rien n’empêche qu’un champ censé recevoir une adresse e-mail serve de vecteur d’injection SQL. Les deux intervenants s’accordent sur le fait que n8n devrait...
adbl_web_anon_alc_button_suppression_t1
まだレビューはありません