9.308 af 10.616 komplette AWS legitimationspar – cirka 88 procent – godkendte stadig en bruger ved en gentest den 10. Undersøgelsen registrerede 431.875 offentlige fund af AWS hemmeligheder og identificerede efter oprydning 64.024 unikke nøgler fra blandt andet kodearkiver, Git historik, datasæt, containerimages og...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Truffle Security’s August 2026 research reveal about publicly exposed Amazon Web Services credentials—including how many secrets an. Article summary: Truffle Security found a large, persistent exposure problem: 64,024 unique verified AWS key pairs appeared in 431,875 public findings from August 2022–August 2026, and 9,308 of 10,616 complete credential pairs re-tested . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Truffle Securitys undersøgelse fra august 2026 peger på et cloud-sikkerhedsproblem, der både er omfattende og bemærkelsesværdigt langvarigt. Forskerne registrerede 431.875 fund af AWS-hemmeligheder i offentlige kodearkiver, Git-historik, datasæt, Docker-images, containerregistre og logfiler fra continuous integration mellem august 2022 og august 2026. Efter deduplikering og kontrol bestod materialet af 64.024 unikke AWS-nøgler. 145
Det mest alvorlige resultat var ikke blot antallet af eksponerede legitimationsoplysninger, men hvor mange der stadig virkede. Ved en gentest den 10. august 2026 kunne 9.308 af 10.616 komplette legitimationspar stadig godkende en bruger – svarende til cirka 88 procent. 145
Det verificerede materiale omfattede 10.625 root-legitimationsoplysninger, 48.744 nøgler til IAM-brugere og 4.655 nøgler, som ikke kunne klassificeres. Root-legitimationsoplysninger udgjorde 16,6 procent af de unikke nøgler. 1
Truffle Security identificerede 817 aktive nøgler, der kunne knyttes til virksomheder. Blandt dem var:
AdministratorAccess, en politik, der kan give fuld kontrol over kontoen.I en mindre gruppe IAM-brugere, hvor forskerne kunne udlæse politikkerne, havde 976 af 1.157 læsbare brugere – 84 procent – AdministratorAccess. Yderligere 144 havde IAMFullAccess. Truffle understreger, at tallet kun skal ses som en indikation, fordi brugere, der tillader udlæsning af politikker, ikke nødvendigvis repræsenterer alle lækkede IAM-brugere. 1
Det leverede materiale indeholder to kontotal, som ser ud til at dække forskellige udsnit. Én opsummering beskriver sættet på 64.024 nøgler som fordelt på 9.945 forskellige AWS-konti, mens kilderapportens opsummering angiver 50.654 forskellige AWS-konti. Materialet forklarer ikke, hvorfor tallene er forskellige, og de bør derfor ikke behandles som udskiftelige. 1
Risikoen på kontoniveau er dog tydelig: Hundredvis af aktive legitimationsoplysninger kunne knyttes til virksomheder, og 768 kunne give fuld kontrol over en virksomheds AWS-konto. 13
Hugging Face stod for 8.482 unikke, aktive AWS-nøgler på tværs af 3.394 offentlige datasæt og var dermed den største enkeltkilde i gennemgangen. Root-legitimationsoplysninger udgjorde 17,9 procent af disse nøgler – den højeste andel af root-nøgler blandt de kilder, som blev fulgt. 125
Eksponeringen blev forstærket af den måde, offentligt kodeindhold kan genbruges på. Kodeudsnit med hemmeligheder kan blive kopieret ind i træningsdatasæt og derefter distribueret gennem flere afledte datasæt. At fjerne en legitimationsoplysning fra det oprindelige kodearkiv betyder derfor ikke nødvendigvis, at alle kopier er væk. 1
AWS-resultatet indgår i en bredere scanning af Hugging Face. Truffle Security oplyser, at virksomheden gennemsøgte 7,6 petabyte og 187 millioner filer og fandt 221.303 aktive, unikke legitimationsoplysninger i 6.003 datasæt. Disse tal dækker alle typer legitimationsoplysninger – ikke kun AWS-nøgler. 6
Blandt 2.903 aktive nøgler, hvor oprettelsesdatoen kunne aflæses, var medianalderen 1.831 dage – cirka fem år. Halvdelen var mere end fem år gamle, den ældste var 17,4 år, og kun 25 nøgler, svarende til 0,9 procent, var oprettet inden for de seneste 30 dage. 1
Kun 398 af de 2.903 nøgler – 13,7 procent – havde en nyere erstatningsnøgle. Det tyder på, at de fleste ikke var blevet roteret, erstattet eller ryddet op efter eksponeringen. 1
Den praktiske lære er enkel: En hemmelighed, der først har været offentlig, bør behandles som permanent kompromitteret – også selv om den oprindelige fil eller repository-post senere er blevet redigeret. Git-historik, containerimages, pakkeartefakter og offentlige datasæt kan bevare tidligere kopier. 1
Budgetstyring var også sjælden. Af 2.754 konti, hvor indstillingerne kunne aflæses, havde kun 262 – 9,5 procent – konfigureret mindst én budgetalarm. Den typiske alarmgrænse, målt som median, var 8 dollar. 12
Det efterlod 90,5 procent af de læsbare konti uden en registrerbar budgetalarm. En angriber med brugbare legitimationsoplysninger kunne dermed udnytte cloud-computerressourcer til kryptomining eller andre arbejdsbelastninger, før organisationen opdagede det usædvanlige forbrug. 12
De konti, hvor forbrugsdata kunne aflæses, brugte tilsammen 420.631 dollar i juli 2026. Halvtreds brugte mere end 1.000 dollar den måned, mens ni brugte mere end 10.000 dollar. Tallene beskriver de observerede konti og dokumenterer ikke, at forbruget skyldtes misbrug af legitimationsoplysninger. 1
Truffle oplyste, at AWS blev observeret til at knytte politikken AWSCompromisedKeyQuarantine til eksponerede IAM-nøgler. Politikken begrænser, hvad en registreret nøgle kan gøre, men deaktiverer ikke nødvendigvis godkendelsen med det samme. 1
Blandt de aktive IAM-nøgler, som blev undersøgt, havde 929 af 7.590 – 12 procent – denne politik. Yderligere 112 havde en ældre version, som AWS stoppede med at anvende i 2023. Truffles resultater tyder på, at nogle nøgler fortsat kunne bruges trods langvarige beskeder om eksponering. 1
En karantænepolitik bør derfor ses som et signal om eksponering – ikke som et bevis på, at hemmeligheden er sikkert pensioneret. Organisationen bør undersøge nøglen, finde dens ejer og rettigheder samt tilbagekalde eller rotere den. 1
Truffle oplyser, at virksomheden kun gentestede legitimationspar, hvor den havde alle nødvendige oplysninger. Til analyse af konti og privilegier brugte forskerne skrivebeskyttede IAM-kald, én nøgle ad gangen. De offentliggjorde ikke selve nøglematerialet og underrettede alle ejere, som de kunne identificere. 15
Metoden er vigtig for fortolkningen af tallet på 88 procent. Det gælder den delmængde af komplette legitimationspar, som blev gentestet – ikke alle offentlige fund eller alle delvise hemmeligheder, der blev fundet under scanningen. 14
Undersøgelsen peger på en kort handlingsliste:
AWSCompromisedKeyQuarantine og undersøg politikken som et tegn på, at en legitimationsoplysning kan være eksponeret. 1Den centrale advarsel er, at offentlig eksponering ikke er et engangslæk. Uden tilbagekaldelse, rotation og overvågning kan en AWS-legitimationsoplysning forblive en fungerende adgangsvej til cloud-infrastruktur i årevis.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
9.308 af 10.616 komplette AWS legitimationspar – cirka 88 procent – godkendte stadig en bruger ved en gentest den 10.
9.308 af 10.616 komplette AWS legitimationspar – cirka 88 procent – godkendte stadig en bruger ved en gentest den 10. Undersøgelsen registrerede 431.875 offentlige fund af AWS hemmeligheder og identificerede efter oprydning 64.024 unikke nøgler fra blandt andet kodearkiver, Git historik, datasæt, containerimages og CI logfiler.
De aktive nøgler var ofte gamle: Medianalderen for nøgler med læsbare oprettelsesdatoer var omkring fem år, og kun 13,7 procent havde en nyere erstatningsnøgle.