Kun 10 616 täydellistä avainparia testattiin uudelleen 10. elokuuta, 88 % niistä todennettiin edelleen toimiviksi – yli 9 300 julkisuuteen vuotanutta AWS avainta oli yhä käyttökelpoinen.
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Truffle Security’s August 2022–August 2026 investigation reveal about publicly exposed Amazon Web Services credentials—including th. Article summary: Truffle Security’s four-year study indicates that public AWS credential exposure was both widespread and unusually persistent: thousands of leaked keys still worked years later, including hundreds capable of taking over . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Julkisuuteen päätynyt AWS-tunnus ei ollut tutkimuksessa useinkaan hetkellinen vahinko. Truffle Securityn elokuun 2022 ja elokuun 2026 väliseen aineistoon perustuva selvitys osoitti, että monet avaimet säilyivät voimassa vuosia – osa niistä niin laajoilla oikeuksilla, että niiden avulla olisi ollut mahdollista ottaa yrityksen AWS-tili hallintaan.
Truffle Security keräsi julkisista lähteistä 431 875 AWS-salaisuuden esiintymää. Mukana oli koodirepositorioita, Git-historiaa, julkaistuja aineistoja, Docker-kuvia, konttirekistereitä ja jatkuvan integraation eli CI:n lokeja. Kaksoiskappaleiden poistamisen jälkeen aineisto sisälsi 64 024 yksilöllistä AWS-käyttöavainta, jotka liittyivät 50 654 AWS-tiliin.
Tutkijat pystyivät varmistamaan 10 616 täydellistä avainparia. Kun tunnukset testattiin uudelleen 10. elokuuta, 88 % niistä onnistui edelleen todentautumaan. Tämä tarkoittaa, että yli 9 300 julkisuuteen päätynyttä avainta oli yhä käyttökelpoinen.
Pelkkä avaimen löytyminen julkisesta repositoriosta ei vielä kerro, onko se vaarallinen. Riski muuttuu aktiiviseksi, kun avainta ei ole peruttu, se kelpaa edelleen kirjautumiseen ja sillä on merkittäviä oikeuksia. Tutkimuksessa nämä kolme ehtoa toteutuivat usein yhtä aikaa.
Yritysten tileihin liittyneistä toimivista avaimista 817 kuului yrityksille. Niihin sisältyi:
AdministratorAccess-käytäntöAWS:n root-tunnukset ovat asiakkaan käytettävissä olevista tunnuksista korkeimman tason käyttöoikeuksia. AdministratorAccess puolestaan antaa IAM-identiteetille laajat oikeudet eri AWS-palveluihin. Voimassa oleva avain kummallakin tasolla voi avata tien tilin kaappaukseen, luvattomaan resurssien luomiseen, tietojen käyttöön tai pilvilaskun väärinkäyttöön.
Tulokset kertovat ennen kaikkea käyttöoikeuksien ja tunnusten elinkaaren hallinnan ongelmasta – eivät vain huolimattomuudesta lähdekoodissa. Avaimen poistaminen näkyvästä tiedostosta ei suojaa tiliä, jos joku on ehtinyt kopioida sen. Tunnus on peruttava tai vaihdettava.
Hugging Facesta löytyi 8 482 AWS-tunnusten altistumista, enemmän kuin mistään muusta yksittäisestä lähteestä. Truffle Securityn mukaan 17,9 % näistä AWS-tunnuksista oli root-tunnuksia.
Löydökset liittyvät yhtiön laajempaan julkisten Hugging Face -aineistojen tarkistukseen. Truffle Security kertoi tutkineensa 7,6 petatavua dataa ja löytäneensä toimivia tunnuksia tuhansista aineistoista. Tapaus osoittaa, että salaisuudet eivät pysy vain tavanomaisissa ohjelmistorepositorioissa, vaan voivat levitä myös julkisesti jaeltaviin data-aineistoihin.
Turvatiimeille viesti on selvä: pelkkä nykyisten lähdekoodirepositorioiden tarkistaminen ei riitä. Git-historia, koontituotokset, konttikuvat, rekisterit, julkaistut aineistot ja CI:n tulosteet voivat säilyttää tunnuksia senkin jälkeen, kun kehittäjät luulevat poistaneensa ne.
Raportoitu tunnusten mediaani-ikä oli noin 1 831 päivää, eli suunnilleen viisi vuotta. Vanhin avain oli 17,4 vuotta vanha. Vain 13,7 %:lla havainnoista oli samaan käyttäjään liittyvä uudempi avain, mikä viittaa siihen, ettei suurinta osaa tunnuksista ollut vaihdettu normaalin kierrätysprosessin mukaisesti.
Pitkään voimassa olevat käyttöavaimet pidentävät aikaa, jonka ajan niitä voidaan käyttää luvatta, ja vaikeuttavat omistajan selvittämistä. Ne voivat säilyä työntekijöiden vaihtumisesta, sovellussiirroista, repositorioiden siivoamisesta ja vastuualueiden muutoksista huolimatta.
Ikää onkin syytä pitää riskisignaalina. Useita vuosia vanhaa vuotanutta avainta ei pidä olettaa vanhentuneeksi, vaan sen voimassaolo on tarkistettava ja avain peruttava. Samalla on selvitettävä, onko sitä käytetty väärin.
Truffle Security pystyi lukemaan tilitietoja 2 754 AWS-tililtä, mutta vain 262:ssa oli AWS:n budjettihälytykset käytössä.
Budjettihälytys ei korvaa tunnuksen perumista tai uhkien havaitsemista. Se voi kuitenkin varoittaa nopeasti, jos vuotanutta avainta käytetään kalliiden resurssien luomiseen esimerkiksi kryptolouhintaa varten. Ilman toimivaa ilmoitusketjua poikkeava kulutus voi jatkua senkin jälkeen, kun tili on vaarantunut.
Raportoinnin mukaan AWS:n vuotaneita käyttöavaimia koskevat suojaukset voivat havaita paljastuneen avaimen, ilmoittaa asiasta asiakkaalle ja asettaa rajoituksia tai eristystoimia. Se, että niin monet testatuista avaimista olivat edelleen voimassa, viittaa kuitenkin siihen, ettei havainto johtanut johdonmukaisesti nopeaan asiakkaan tekemään perumiseen tai vaihtamiseen.
Havaitseminen on vasta tunnereaktion ensimmäinen vaihe. Perusteellinen toimintamalli edellyttää omistajan tunnistamista, avaimen käyttöoikeuksien selvittämistä, mahdollisen väärinkäytön tarkistamista ja tunnuksen mitätöintiä.
Truffle Security luonnehtii omaa validointiaan vain luku -testaukseksi: tutkijat tarkistivat tunnusten toimivuuden sekä tili- ja käyttöoikeusmetatietoja, mutta eivät muokanneet asiakkaiden resursseja. Tämä on Truffle Securityn kuvaus menetelmästä, eikä kaikkiin sen operatiivisiin yksityiskohtiin ole tässä aineistossa riippumatonta vahvistusta.
Poista käytöstä tai poista kaikki julkisuuteen päätyneet tunnukset. Luo korvaava tunnus vain, jos käyttöä todella tarvitaan. Salaisuuden poistaminen repositoriosta, tiedoston deletointi tai Git-historian uudelleenkirjoittaminen ei mitätöi jo kopioitua avainta.
AWS:n root-käyttäjän käyttöavaimia ei pidä käyttää tavalliseen ohjelmalliseen käyttöön. Poista root-avaimet ja siirrä työkuormat hallittuihin identiteetteihin, joille annetaan vain tarvittavat oikeudet.
Tarkista, mihin tiliin, käyttäjään, palveluun ja resursseihin avain liittyi. Aseta etusijalle root-oikeudet, AdministratorAccess-käytäntö, laaja pääsy dataan tai oikeus luoda infrastruktuuria sisältävät tunnukset.
Käy läpi todennustapahtumat, CloudTrail-lokit, IAM-muutokset, uudet resurssit ja laskutus. Avaimen peruminen estää sen tulevan käytön, mutta ei kerro, ehdittiinkö sitä käyttää ennen perumista.
Käytä pysyvien käyttöavainten sijaan mahdollisuuksien mukaan lyhytkestoisia IAM-rooleja ja työkuormien identiteettejä. Pienimmän oikeuden periaate rajoittaa vahinkoa, jonka vuotanut tunnus voi aiheuttaa.
Määritä AWS Budgets -hälytykset ja kustannuspoikkeamien seuranta. Ohjaa ilmoitukset henkilöille, jotka pystyvät reagoimaan nopeasti. Talouden seuranta on viimeinen turvaverkko – ei korvaaja salaisuuksien skannaukselle, avainten vaihdolle tai käyttöoikeuksien tarkistukselle.
Tutkimuksen tärkein havainto ei ollut pelkkä salaisuuksien määrä. Huolestuttava yhdistelmä oli julkinen altistuminen, tunnusten jatkuva voimassaolo, korkeat oikeudet, poikkeuksellinen ikä ja heikko seuranta. Julkiset datavarastot voivat säilyttää tunnuksia kauan sen jälkeen, kun organisaatio on unohtanut, missä niitä käytettiin. Kopioitu avain voi puolestaan pysyä käyttökelpoisena, kunnes se nimenomaisesti perutaan.
Pilvipalveluita käyttävien organisaatioiden turvallisin oletus on yksinkertainen: käsittele jokaista julkisuuteen vuotanutta AWS-tunnusta vaarantuneena, selvitä sen ulottuvuus, peru tai vaihda se välittömästi ja korvaa pitkäikäiset avaimet lyhytkestoisilla, mahdollisimman vähäoikeuksisilla identiteeteillä.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Kun 10 616 täydellistä avainparia testattiin uudelleen 10. elokuuta, 88 % niistä todennettiin edelleen toimiviksi – yli 9 300 julkisuuteen vuotanutta AWS avainta oli yhä käyttökelpoinen.
Kun 10 616 täydellistä avainparia testattiin uudelleen 10. elokuuta, 88 % niistä todennettiin edelleen toimiviksi – yli 9 300 julkisuuteen vuotanutta AWS avainta oli yhä käyttökelpoinen. Tutkimuksessa löydettiin 431 875 AWS salaisuuden esiintymää, jotka vastasivat 64 024 yksilöllistä avainta ja 50 654 AWS tiliä.
Hugging Face oli suurin yksittäinen lähde 8 482 altistumisella. Vain 262:lla Truffle Securityn lukemista 2 754 tilistä oli budjettihälytys käytössä, joten monilta puuttui varhainen varoitus esimerkiksi kryptolouhinnas...