Google Cloud Run出现cloud_run_revision警告的原因及安全风险咨询
关于Cloud Run Revision警告日志的成因与安全疑问
我有一套基于Google Cloud Build构建、部署在Google Cloud Run的系统,会监听Bitbucket的代码推送事件自动执行构建。数日前已完成最后一次代码修改,且Cloud Build无后续构建记录,但今日在日志浏览器中发现多条如下格式的cloud_run_revision警告日志:
{ "insertId": "62eec4ec00054bed93ba2600", "httpRequest": { "requestMethod": "GET", "requestUrl": "https://gx-txxx-ylb2wvn3ma-uc.a.run.app/internal/jolokia/", "requestSize": "776", "status": 404, "responseSize": "858", "userAgent": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/57.0.2987.133 Safari/537.36", "remoteIp": "216.131.109.149", "serverIp": "216.239.32.53", "latency": "0.006097606s", "protocol": "HTTP/1.1" }, "resource": { "type": "cloud_run_revision", "labels": { "service_name": "gr-test", "configuration_name": "gx-txxx", "location": "us-central1", "project_id": "central-segment-190xxx", "revision_name": "gx-txxx-00086-nis" } }, "timestamp": "2022-08-06T19:45:48.347117Z", "severity": "WARNING", "labels": { "instanceId": "00c527f6d4848dafa449ff8b561a21d622e3e35600254dea2fa54a4e9c1fddd150910889f9a9e0c94769abb5b9e29520fc3b0822a31d84b121acbd5bbd0d65b186", "managed-by": "gcp-cloud-build-deploy-cloud-run", "commit-sha": "33745757dcc97bdfa08d37ba1e4b238607634fe2", "gcb-trigger-id": "8511bbc7-62c8-4f52-bf85-cfd9cd026d9f", "gcb-build-id": "3290e3e0-7b22-4034-9d96-5af1d0c3cf6c" }, "logName": "projects/central-segment-190216/logs/run.googleapis.com%2Frequests", "trace": "projects/central-segment-190216/traces/45562a3a3ea82892a4453ad4edc98a89", "receiveTimestamp": "2022-08-06T19:45:48.390028733Z", "spanId": "14733853662024484454" }
警告成因分析
- 这是外部自动化扫描请求:日志中的请求路径
/internal/jolokia/是Jolokia(一款Java应用监控HTTP代理工具)的典型访问路径,远程IP216.131.109.149属于公开的漏洞扫描IP,这类请求是扫描器在批量探测互联网上的服务是否存在Jolokia相关的可利用漏洞。 - 警告本质是404记录:日志返回状态码为404,说明你的Cloud Run服务并未部署或暴露这个端点,警告只是Cloud Run对“请求资源不存在”事件的常规记录,并非服务自身出现错误。
安全风险评估
- 当前无直接安全威胁:请求返回404,证明你的服务没有开放Jolokia端点,扫描器无法利用任何相关漏洞,不会导致数据泄露或服务被控制。
- 后续需关注的点:
- 如果这类扫描请求持续大量出现,可考虑在Cloud Run前端配置Cloud Armor规则,拦截恶意扫描IP段或特定请求路径,减少无效请求对服务的干扰。
- 后续代码变更时,确认不会意外暴露内部监控、管理类端点,避免引入潜在的安全风险。
内容的提问来源于stack exchange,提问作者Ben
相关产品推荐
相关产品推荐

