aws-codedeploy-deployment-log-content

Lifecycle hook scripts and deployment agents can echo credentials into host files or CloudWatch logs.

awscritical service: aws:codedeploy emits ContainsCredential

Where it sits

locationTarget host or Lambda deployment CloudWatch Logs event.message
location kindlog_field
data kindscredential password api_key access_key secret_key source_code_secret
emits edgeContainsCredential
serviceCodeDeploy (aws:codedeploy)

Collection recipe

access modeindirect_destination
operationlogs:FilterLogEvents or host log read
response pathEvents[].Message
encodingstring
params{"DeploymentId": "\u003cdeployment-id\u003e", "LogGroupName": "\u003cdeployment-log-group\u003e"}

Required permissions

codedeploy:GetDeployment
logs:FilterLogEvents

References

move · open · esc close