gcp-kms-mac-output

A generated MAC can authenticate attacker-controlled data without exposing key material.

gcpcritical service: gcp:kms emits ExposesCredential

Where it sits

locationcloudkms.projects.locations.keyRings.cryptoKeys.cryptoKeyVersions.macSign.mac
location kindoutput_value
data kindssigning_secret credential
emits edgeExposesCredential
serviceCloud KMS (gcp:kms)

Collection recipe

access moderead_api
operationcloudkms.projects.locations.keyRings.cryptoKeys.cryptoKeyVersions.macSign
response pathmac
encodingbase64
params{"name": "\u003cresource-name\u003e"}

Required permissions

cloudkms.cryptoKeyVersions.useToMacSign

References

move · open · esc close