aws-ecr-image-layer-content

Container image layers preserve files from every build layer and commonly expose deleted .env files, package credentials, and private keys.

awscritical service: aws:ecr emits CanReadData

Where it sits

locationGetDownloadUrlForLayer.downloadUrl -> layer tar contents
location kindcode_artifact
data kindssource_code_secret credential password api_key access_key secret_key private_key
emits edgeCanReadData
serviceECR (aws:ecr)

Collection recipe

access moderead_api
operationGetDownloadUrlForLayer
response pathdownloadUrl -> layer tar bytes
encodingbinary
params{"layerDigest": "\u003csha256-digest\u003e", "repositoryName": "\u003crepository\u003e"}

Required permissions

ecr:GetDownloadUrlForLayer
ecr:BatchGetImage

References

move · open · esc close