Samotný výskyt přihlašovacího údaje ve veřejném repozitáři ještě automaticky neznamená aktivní hrozbu. Riziko se stává bezprostředním ve chvíli, kdy klíč nebyl odvolán, stále se jím lze přihlásit a zároveň má významná oprávnění. V této analýze se všechny tři podmínky často překrývaly.
Z aktivních klíčů spojených s firemními účty jich 817 patřilo společnostem. Soubor zahrnoval:
Kořenové přihlašovací údaje představují nejvyšší úroveň kontroly, jakou může zákazník AWS nad svým účtem mít. Identita IAM s politikou AdministratorAccess zase disponuje širokými oprávněními napříč službami AWS. Platný klíč na jedné z těchto úrovní může vést k převzetí účtu, neoprávněnému vytváření zdrojů, přístupu k datům nebo zneužití cloudové fakturace.
Výsledky proto ukazují nejen na problém s úklidem zdrojového kódu, ale také na nedostatky ve správě oprávnění a životního cyklu přístupových údajů. Odstranění klíče z veřejného souboru účet neochrání, pokud si ho někdo mezitím zkopíroval. Klíč je nutné zneplatnit nebo vyměnit.
Platforma Hugging Face představovala s 8 482 odhaleními AWS údajů největší jednotlivý zdroj zachycený v rámci reportingu. Truffle Security uvedla, že 17,9 % těchto AWS údajů tvořily přihlašovací údaje kořenového účtu.
Zjištění zapadá do širšího skenu veřejných dat na Hugging Face. Truffle Security uvedla, že prověřila 7,6 petabajtu veřejných dat a v tisících datových sad našla aktivní přihlašovací údaje. To ukazuje, že tajné údaje mohou přetrvávat nejen v běžných softwarových repozitářích, ale také ve veřejně distribuovaných datech používaných například v ekosystému umělé inteligence.
Pro bezpečnostní týmy z toho plyne jasný závěr: nestačí kontrolovat pouze aktuální zdrojové repozitáře. Přístupové údaje mohou zůstat v historii Gitu, artefaktech sestavení, obrazech kontejnerů, registrech, publikovaných datových sadách i výstupech CI, a to i poté, co se vývojáři domnívají, že je odstranili.
Uvedený medián stáří přístupových údajů činil přibližně 1 831 dní, tedy zhruba pět let. Nejstarší klíč byl starý 17,4 roku. Novější související klíč mělo pouze 13,7 % záznamů, což naznačuje, že většina údajů nebyla nahrazena v rámci běžné rotace.
Dlouhodobě platné přístupové klíče prodlužují dobu, během níž je lze zneužít, a ztěžují určení jejich vlastníka. Mohou přežít změny zaměstnanců, migrace aplikací, úklid repozitářů i předání provozní odpovědnosti.
Stáří by proto mělo být považováno za varovný signál. U klíče zveřejněného před několika lety nelze předpokládat, že je automaticky neplatný. Organizace by měla jeho stav ověřit, okamžitě ho odvolat a prověřit případné zneužití — pokud vlastník jednoznačně neprokáže, že už není aktivní.
Truffle Security dokázala načíst informace o 2 754 účtech, ale upozornění na rozpočet AWS mělo aktivní pouze 262 z nich.
Rozpočtová upozornění nenahrazují zneplatnění klíčů ani detekci bezpečnostních incidentů. Mohou však včas upozornit na vytvoření nákladných zdrojů po zneužití uniklých údajů — například při těžbě kryptoměn nebo jiném cloudovém zneužití. Bez upozornění doručeného člověku, který dokáže zasáhnout, mohou neobvyklé výdaje pokračovat i po kompromitaci účtu.
Podle reportingu má AWS ochranné mechanismy, které dokážou odhalené přístupové klíče identifikovat, upozornit dotčené zákazníky a uplatnit omezení či karanténní opatření. Skutečnost, že tolik testovaných klíčů zůstalo platných, však naznačuje, že detekce a upozornění nevedly vždy k rychlému odvolání nebo výměně klíče na straně zákazníka.
Detekce je pouze první krok reakce na únik. Komplexní postup musí určit vlastníka, zjistit rozsah oprávnění, prověřit možné zneužití a klíč zneplatnit. Truffle Security svou validaci popisuje jako čtení bez úprav: ověřovala autentizaci a metadata účtu či oprávnění, nikoli změny zákaznických zdrojů. Tento popis metodiky pochází od Truffle Security a ne všechny její provozní detaily jsou nezávisle potvrzeny každým z dostupných zdrojů.
Veřejně odhalené přihlašovací údaje deaktivujte či smažte a náhradní vytvořte pouze tehdy, pokud je přístup stále nutný. Odstranění tajného údaje z repozitáře, smazání souboru ani přepsání historie Gitu nezneplatní kopie, které už někdo získal.
Kořenové přístupové klíče AWS by se neměly používat pro běžný programový přístup. Odstraňte je a přesuňte provoz na řízené identity s co nejpřesněji omezenými oprávněními.
Zjistěte, ke kterému účtu, uživateli, službě a zdrojům klíč patřil. Nejvyšší prioritu mají klíče s oprávněními kořenového účtu, politikou AdministratorAccess, širokým přístupem k datům nebo možností vytvářet infrastrukturu.
Zkontrolujte autentizační aktivitu, záznamy CloudTrail, změny v IAM, nově vytvořené zdroje a fakturaci. Zneplatnění zastaví další použití uniklého klíče, ale samo o sobě neukáže, zda byl už dříve zneužit.
Kde je to možné, používejte krátkodobé role IAM a identity pracovních zátěží místo trvalých přístupových klíčů. Princip nejmenších oprávnění omezuje škody, které může uniklý údaj způsobit.
Aktivujte upozornění AWS Budgets a monitorování anomálií v nákladech. Oznámení směrujte na kontakty, které dokážou rychle jednat. Finanční monitoring je podpůrná pojistka — nenahrazuje skenování tajných údajů, rotaci klíčů ani pravidelnou kontrolu přístupů.
Nejdůležitějším výsledkem analýzy není samotný počet odhalených tajemství, ale jejich kombinace: veřejná dostupnost, pokračující platnost, vysoká oprávnění, extrémní stáří a slabý dohled. Veřejná úložiště mohou přihlašovací údaje uchovávat dlouho poté, co organizace zapomene, kde všude je použila. Zkopírovaný klíč přitom může zůstat funkční až do chvíle, kdy ho někdo výslovně zneplatní.
Pro týmy spravující cloud je proto nejbezpečnější předpokládat, že každý veřejně odhalený AWS klíč je kompromitovaný. Je třeba ověřit, kam má přístup, okamžitě ho vyměnit nebo odvolat a dlouhodobé klíče nahradit krátkodobými identitami s nejmenšími nutnými oprávněními.