Sur 10 616 paires d’identifiants AWS complètes retestées le 10 août 2026, 9 308, soit 88 %, ont encore permis une authentification. L’étude a recensé 431 875 occurrences de secrets AWS et 64 024 clés uniques dans des dépôts, historiques Git, jeux de données, images et registres de conteneurs ainsi que des journaux d...
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: What did Truffle Security’s August 2026 research reveal about publicly exposed Amazon Web Services credentials—including how many secrets an. Article summary: Truffle Security found a large, persistent exposure problem: 64,024 unique verified AWS key pairs appeared in 431,875 public findings from August 2022–August 2026, and 9,308 of 10,616 complete credential pairs re-tested . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Les résultats publiés en août 2026 par Truffle Security dressent le portrait d’un problème de sécurité cloud à la fois massif et remarquablement persistant. Entre août 2022 et août 2026, les chercheurs ont recensé 431 875 occurrences de secrets AWS dans des dépôts publics, des historiques Git, des jeux de données, des images Docker, des registres de conteneurs et des journaux d’intégration continue. Après déduplication et vérification, l’ensemble représentait 64 024 clés AWS uniques. 145
Le chiffre le plus préoccupant ne concerne toutefois pas seulement le volume des fuites, mais leur durée de vie : parmi les 10 616 paires d’identifiants complètes testées le 10 août 2026, 9 308 — environ 88 % — ont encore permis une authentification réussie. 145
L’ensemble vérifié comprenait 10 625 identifiants root, 48 744 clés associées à des utilisateurs IAM et 4 655 clés qui n’ont pas pu être classées. Les identifiants root représentaient 16,6 % des clés uniques. 1
Truffle Security a par ailleurs identifié 817 clés actives liées à des entreprises, dont :
AdministratorAccess, une politique pouvant donner le contrôle complet du compte ;Dans un sous-ensemble composé d’utilisateurs IAM dont les politiques pouvaient être énumérées, 976 utilisateurs sur 1 157 — soit 84 % — disposaient de AdministratorAccess. Cent quarante-quatre autres avaient IAMFullAccess. Truffle Security précise que cette proportion doit être considérée comme indicative : les utilisateurs autorisant l’énumération de leurs politiques ne représentent pas nécessairement l’ensemble des utilisateurs IAM dont les clés ont fuité. 1
Les éléments fournis font apparaître deux totaux qui semblent correspondre à des périmètres différents. Un résumé associe les 64 024 clés à 9 945 comptes AWS distincts, tandis que le résumé du rapport source mentionne 50 654 comptes AWS distincts. Les documents disponibles n’expliquent pas l’écart entre ces deux chiffres ; ils ne doivent donc pas être considérés comme interchangeables. 1
Le niveau de risque est néanmoins clair : des centaines de clés actives étaient liées à des entreprises et 768 pouvaient donner un contrôle complet d’un compte AWS professionnel. 13
Hugging Face arrive en tête des sources identifiées, avec 8 482 clés AWS uniques et actives réparties dans 3 394 jeux de données publics. Les identifiants root représentaient 17,9 % de ces clés, la plus forte proportion observée parmi les sources suivies. 125
Le fonctionnement des données publiques peut amplifier ce type d’exposition. Des instantanés de code contenant des secrets peuvent être intégrés à des jeux de données d’entraînement, puis réutilisés dans plusieurs jeux de données dérivés. Supprimer une clé du dépôt d’origine ne garantit donc pas la disparition de toutes ses copies. 1
Ce résultat centré sur AWS s’inscrit dans une analyse plus large menée par Truffle Security sur Hugging Face. L’entreprise affirme avoir examiné 7,6 pétaoctets et 187 millions de fichiers, pour identifier 221 303 identifiants actifs et uniques dans 6 003 jeux de données. Ces chiffres couvrent tous les types d’identifiants, et pas uniquement les clés AWS. 6
Parmi 2 903 clés actives dont la date de création pouvait être lue, l’âge médian atteignait 1 831 jours, soit environ cinq ans. La moitié d’entre elles avaient plus de cinq ans ; la plus ancienne avait 17,4 ans. Seules 25 clés, soit 0,9 %, avaient été créées au cours des 30 jours précédents. 1
Seules 398 de ces 2 903 clés — 13,7 % — disposaient d’une clé de remplacement plus récente. Cela laisse penser que la plupart n’avaient pas été renouvelées, remplacées ou supprimées après leur exposition. 1
La leçon opérationnelle est simple : tout secret apparu dans un contenu public doit être considéré comme définitivement compromis, même si le fichier ou la ligne concernée a ensuite été modifié. L’historique Git, les images de conteneurs, les artefacts de paquets et les jeux de données publics peuvent conserver les anciennes versions. 1
Les contrôles de dépenses étaient eux aussi peu répandus. Sur 2 754 comptes dont les paramètres pouvaient être lus, seuls 262 — 9,5 % — avaient configuré une alerte budgétaire. Le seuil médian de ces alertes était de 8 dollars. 12
Cela signifie que 90,5 % des comptes lisibles ne présentaient aucune alerte budgétaire détectable. Des identifiants encore utilisables pourraient ainsi servir à lancer du minage de cryptomonnaies ou d’autres charges de calcul avant que l’entreprise ne remarque une hausse anormale de sa facture cloud. 12
Les comptes dont les données de dépenses étaient accessibles avaient consommé au total 420 631 dollars en juillet 2026. Cinquante d’entre eux avaient dépensé plus de 1 000 dollars ce mois-là, et neuf plus de 10 000 dollars. Ces montants décrivent les comptes observés ; ils ne prouvent pas que ces dépenses résultaient d’un abus d’identifiants. 1
Truffle Security a indiqué avoir observé AWS appliquer la politique AWSCompromisedKeyQuarantine à des clés IAM exposées. Cette politique limite les actions possibles avec une clé détectée, mais ne désactive pas nécessairement l’authentification sur-le-champ. 1
Parmi les clés IAM actives examinées, 929 sur 7 590 — soit 12 % — étaient associées à cette politique. Cent douze autres utilisaient une version plus ancienne, dont AWS a cessé l’application en 2023. Selon les observations de Truffle Security, certaines clés restaient donc utilisables malgré des signalements d’exposition anciens. 1
Une politique de quarantaine doit ainsi être considérée comme un signal d’exposition, et non comme la preuve que le secret a été définitivement retiré. L’organisation doit identifier le propriétaire de la clé, vérifier ses permissions, puis la révoquer ou la renouveler. 1
Truffle Security précise n’avoir retesté que les paires d’identifiants pour lesquelles elle disposait de tous les éléments nécessaires. Pour analyser les comptes et les privilèges, les chercheurs ont utilisé des appels IAM en lecture seule, une clé à la fois. Ils n’ont pas publié les secrets eux-mêmes et ont informé tous les propriétaires qu’ils ont pu identifier. 15
Cette méthode est importante pour interpréter le taux de 88 % : il s’applique au sous-ensemble de paires complètes retestées, et non à l’ensemble des occurrences publiques ni à tous les secrets partiels découverts pendant le scan. 14
Les résultats soutiennent une liste d’actions immédiates :
AWSCompromisedKeyQuarantine et traiter cette politique comme un indice d’exposition nécessitant une investigation. 1L’avertissement central de l’étude est qu’une exposition publique n’est pas une fuite ponctuelle. Sans révocation, renouvellement et surveillance, une clé AWS peut rester pendant des années une porte d’accès fonctionnelle vers une infrastructure cloud.
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Sur 10 616 paires d’identifiants AWS complètes retestées le 10 août 2026, 9 308, soit 88 %, ont encore permis une authentification.
Sur 10 616 paires d’identifiants AWS complètes retestées le 10 août 2026, 9 308, soit 88 %, ont encore permis une authentification. L’étude a recensé 431 875 occurrences de secrets AWS et 64 024 clés uniques dans des dépôts, historiques Git, jeux de données, images et registres de conteneurs ainsi que des journaux de CI.
Les clés actives dont la date de création était lisible avaient un âge médian d’environ cinq ans, et seules 13,7 % disposaient d’une clé de remplacement plus récente.