aws-cloudformation-template-body-metadata-and-defaults
CloudFormation templates can hard-code credentials anywhere; NoEcho only masks parameter display and does not protect Metadata, mappings, resource properties, or outputs.
Where it sits
location GetTemplate.TemplateBody (Parameters.Default, Metadata, Mappings, Resources properties, Outputs)
location kind iac_template
data kinds credential password api_key access_key secret_key private_key connection_string source_code_secret
emits edge ContainsCredential
service CloudFormation (aws:cloudformation)
Collection recipe
access mode read_api
operation GetTemplate
response path TemplateBody
encoding json
params {"StackName": "\u003cstack-or-change-set-name\u003e", "TemplateStage": "Original"}
Required permissions
cloudformation:GetTemplate
Copy
References