aws-cloudformation-template-body-metadata-and-defaults

CloudFormation templates can hard-code credentials anywhere; NoEcho only masks parameter display and does not protect Metadata, mappings, resource properties, or outputs.

awscritical service: aws:cloudformation emits ContainsCredential

Where it sits

locationGetTemplate.TemplateBody (Parameters.Default, Metadata, Mappings, Resources properties, Outputs)
location kindiac_template
data kindscredential password api_key access_key secret_key private_key connection_string source_code_secret
emits edgeContainsCredential
serviceCloudFormation (aws:cloudformation)

Collection recipe

access moderead_api
operationGetTemplate
response pathTemplateBody
encodingjson
params{"StackName": "\u003cstack-or-change-set-name\u003e", "TemplateStage": "Original"}

Required permissions

cloudformation:GetTemplate

References

move · open · esc close