aws-organizations-policy-content-config

Customer-authored SCP, RCP, tag, backup, or AI-services policy JSON can accidentally contain sensitive literals.

awsmedium service: aws:organizations emits ContainsSecret

Where it sits

locationDescribePolicy.Policy.Content
location kindpolicy_document
data kindscredential sensitive_data
emits edgeContainsSecret
serviceOrganizations (aws:organizations)

Collection recipe

access moderead_api
operationDescribePolicy
response pathPolicy.Content
encodingjson
params{"PolicyId": "\u003cpolicy-id\u003e"}

Required permissions

organizations:DescribePolicy

References

move · open · esc close