وجدت Truffle Security أن 9,308 من أصل 10,616 زوجًا كاملًا من بيانات اعتماد AWS، أي نحو 88%، نجحت في المصادقة بتاريخ 10 أغسطس 2026. رصد البحث 431,875 واقعة لكشف أسرار AWS، اختُزلت بعد إزالة التكرار والتحقق إلى 64,024 مفتاحًا فريدًا عبر مستودعات وسجلات Git ومجموعات بيانات وحاويات وسجلات CI.
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: What did Truffle Security’s August 2026 research reveal about publicly exposed Amazon Web Services credentials—including how many secrets an. Article summary: Truffle Security found a large, persistent exposure problem: 64,024 unique verified AWS key pairs appeared in 431,875 public findings from August 2022–August 2026, and 9,308 of 10,616 complete credential pairs re-tested . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
تشير نتائج Truffle Security المنشورة في أغسطس 2026 إلى أن مشكلة بيانات اعتماد السحابة ليست واسعة فحسب، بل مستمرة على نحو لافت. ففي الفترة بين أغسطس 2022 وأغسطس 2026، رصد الباحثون 431,875 واقعة لكشف أسرار AWS في مستودعات عامة، وسجلات Git، ومجموعات بيانات، وصور Docker، وسجلات الحاويات، وسجلات التكامل المستمر. وبعد إزالة التكرار والتحقق، ضمت العينة 64,024 مفتاح AWS فريدًا. 145
لكن الرقم الأكثر إثارة للقلق لم يكن عدد المفاتيح المكشوفة، بل عدد المفاتيح التي بقيت صالحة للاستخدام. فمن بين 10,616 زوجًا كاملًا من بيانات الاعتماد اختُبرت في 10 أغسطس 2026، نجح 9,308 أزواج، أو نحو 88%، في المصادقة لدى AWS. 145
ضمت مجموعة المفاتيح التي جرى التحقق منها 10,625 بيانات اعتماد لحسابات الجذر، و48,744 مفتاحًا لمستخدمي IAM، إضافة إلى 4,655 مفتاحًا تعذر تصنيفها. وشكلت بيانات اعتماد الجذر 16.6% من إجمالي المفاتيح الفريدة. 1
وحددت Truffle Security نحو 817 مفتاحًا نشطًا مرتبطًا بشركات، من بينها:
AdministratorAccess، وهي سياسة قد تمنح سيطرة كاملة على الحساب.وفي مجموعة أضيق من مستخدمي IAM الذين أمكن تعداد سياساتهم، كان 976 مستخدمًا من أصل 1,157 مستخدمًا قابلًا للقراءة، أي 84%، يحملون سياسة AdministratorAccess. كما كان 144 مستخدمًا آخر يحملون IAMFullAccess. وحذرت Truffle من أن هذه النسبة مؤشر اتجاهي، لأن المستخدمين الذين يسمحون بتعداد السياسات قد لا يمثلون جميع مستخدمي IAM الذين تسربت مفاتيحهم. 1
تتضمن المواد المتاحة رقمين لعدد الحسابات، ويبدو أنهما يعكسان نطاقين مختلفين. إذ تشير إحدى الملخصات إلى أن مجموعة المفاتيح البالغ عددها 64,024 امتدت إلى 9,945 حساب AWS متميزًا، بينما يورد ملخص التقرير الأصلي رقم 50,654 حسابًا متميزًا. ولا توضح المواد المقدمة سبب هذا الاختلاف، لذلك لا ينبغي التعامل مع الرقمين باعتبارهما متطابقين أو قابلين للاستبدال. 1
ومع ذلك، تبدو المخاطرة على مستوى الحسابات واضحة من نتائج الصلاحيات: فقد ارتبطت مئات المفاتيح النشطة بشركات، وكان 768 منها قادرًا على منح سيطرة كاملة على حساب AWS مؤسسي. 13
كانت منصة Hugging Face أكبر مصدر منفرد في المراجعة، إذ احتوت على 8,482 مفتاح AWS حيًا وفريدًا موزعة على 3,394 مجموعة بيانات عامة. وشكلت بيانات اعتماد الجذر 17.9% من هذه المفاتيح، وهي أعلى حصة لمفاتيح الجذر بين المصادر التي تتبعتها الدراسة. 125
وتتضاعف المشكلة بسبب طبيعة إعادة استخدام الشيفرات العامة. فقد تُنسخ لقطات من الشيفرة التي تحتوي على أسرار إلى مجموعات بيانات تدريب، ثم يعاد توزيعها داخل مجموعات بيانات لاحقة متعددة. لذلك، فإن حذف بيانات اعتماد من المستودع الأصلي لا يضمن اختفاء كل النسخ الأخرى. 1
وتأتي هذه النتيجة الخاصة بـ AWS ضمن فحص أوسع أجرته Truffle Security لمنصة Hugging Face. وتقول الشركة إنها فحصت 7.6 بيتابايت و187 مليون ملف، وعثرت على 221,303 بيانات اعتماد حية وفريدة في 6,003 مجموعات بيانات. وتشمل هذه الأرقام جميع أنواع بيانات الاعتماد، وليس مفاتيح AWS وحدها. 6
من بين 2,903 مفاتيح نشطة أمكن قراءة تواريخ إنشائها، بلغ العمر الوسيط 1,831 يومًا، أي نحو خمس سنوات. وكان نصف هذه المفاتيح أقدم من خمس سنوات، بينما بلغ عمر أقدم مفتاح 17.4 عامًا. ولم يكن قد أُنشئ خلال آخر 30 يومًا سوى 25 مفتاحًا، أي 0.9% من العينة. 1
ولم يكن لدى سوى 398 مفتاحًا من أصل 2,903، أي 13.7%، مفتاح بديل أحدث. ويشير ذلك إلى أن معظم المفاتيح لم تُدوّر أو تُستبدل أو تُنظف بعد انكشافها. 1
والخلاصة العملية واضحة: ينبغي التعامل مع أي سر ظهر في مادة عامة على أنه مخترق نهائيًا، حتى لو عُدّل الملف الأصلي أو حُذف السطر من المستودع. فسجل Git، وصور الحاويات، وملفات الحزم، ومجموعات البيانات العامة قد تحتفظ بنسخ سابقة. 1
كانت ضوابط الميزانية نادرة أيضًا. فمن بين 2,754 حسابًا أمكن قراءة إعداداتها، لم يكن لدى سوى 262 حسابًا، أي 9.5%، أي تنبيه للميزانية. وبلغ الحد الوسيط للتنبيه 8 دولارات. 12
وبذلك، لم يظهر أي إنذار للميزانية في 90.5% من الحسابات القابلة للقراءة. وقد يستغل مهاجم يمتلك بيانات اعتماد صالحة موارد الحوسبة السحابية لتعدين العملات المشفرة أو تشغيل أعباء عمل أخرى، قبل أن تلاحظ المؤسسة الإنفاق غير المعتاد. 12
وأنفقت الحسابات التي أمكن قراءة بيانات إنفاقها 420,631 دولارًا إجمالًا خلال يوليو 2026. وتجاوز إنفاق 50 حسابًا 1,000 دولار في ذلك الشهر، بينما تجاوز إنفاق تسعة حسابات 10,000 دولار. ولا تثبت هذه الأرقام أن إساءة استخدام بيانات الاعتماد كانت سبب الإنفاق؛ فهي تصف الحسابات التي أمكن رصدها فقط. 1
أفادت Truffle بأنها رصدت قيام AWS بإرفاق سياسة AWSCompromisedKeyQuarantine بمفاتيح IAM المكشوفة. وتحد هذه السياسة من العمليات التي يستطيع المفتاح تنفيذها، لكنها لا تعني بالضرورة تعطيل المصادقة فورًا. 1
ومن بين مفاتيح IAM النشطة التي فُحصت، كان 929 مفتاحًا من أصل 7,590، أي 12%، يحمل هذه السياسة. كما كان 112 مفتاحًا يحمل إصدارًا أقدم منها توقفت AWS عن تطبيقه في عام 2023. وتشير النتائج إلى أن بعض المفاتيح ظل قابلًا للاستخدام رغم مرور وقت طويل على الإبلاغ عن انكشافه. 1
لذلك، ينبغي اعتبار سياسة العزل إشارة إلى انكشاف محتمل، لا دليلًا على أن السر الأصلي أُحيل إلى التقاعد بأمان. ويتعين على المؤسسة التحقيق في المفتاح، وتحديد مالكه وصلاحياته، ثم إلغاؤه أو تدويره. 1
قالت Truffle إنها أعادت التحقق فقط من أزواج بيانات الاعتماد التي توافرت لها مادتها كاملة. ولتحليل الحسابات والصلاحيات، استخدمت استدعاءات IAM للقراءة فقط، مفتاحًا واحدًا في كل مرة، ولم تنشر مواد المفاتيح، كما أخطرت كل مالك تمكنت من تحديده. 15
وتكتسب هذه المنهجية أهمية عند تفسير نسبة 88%: فهي تنطبق على مجموعة أزواج بيانات الاعتماد الكاملة التي أُعيد اختبارها، ولا تنطبق على كل واقعة كشف عامة أو كل سر جزئي عُثر عليه خلال الفحص. 14
تدعم النتائج قائمة قصيرة للاستجابة للحوادث:
AWSCompromisedKeyQuarantine والتحقيق فيها باعتبارها دليلًا على احتمال انكشاف بيانات الاعتماد. 1التحذير المركزي في البحث هو أن نشر السر علنًا ليس تسريبًا ينتهي بمجرد تعديل الملف. فمن دون الإلغاء والتدوير والمراقبة، قد يظل مفتاح AWS المكشوف طريقًا فعالًا إلى البنية التحتية السحابية لسنوات.
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
وجدت Truffle Security أن 9,308 من أصل 10,616 زوجًا كاملًا من بيانات اعتماد AWS، أي نحو 88%، نجحت في المصادقة بتاريخ 10 أغسطس 2026.
وجدت Truffle Security أن 9,308 من أصل 10,616 زوجًا كاملًا من بيانات اعتماد AWS، أي نحو 88%، نجحت في المصادقة بتاريخ 10 أغسطس 2026. رصد البحث 431,875 واقعة لكشف أسرار AWS، اختُزلت بعد إزالة التكرار والتحقق إلى 64,024 مفتاحًا فريدًا عبر مستودعات وسجلات Git ومجموعات بيانات وحاويات وسجلات CI.
كانت المشكلة الأبرز هي استمرار الصلاحية: بلغ العمر الوسيط للمفاتيح النشطة القابلة للقراءة نحو خمس سنوات، ولم يكن لدى سوى 13.7% منها مفتاح بديل أحدث.