Truffle Security מצאה כי 9,308 מתוך 10,616 זוגות פרטי AWS מלאים שנבדקו — כ 88% — עדיין הצליחו לבצע אימות ב 10 באוגוסט 2026. המחקר זיהה 431,875 ממצאים של סודות AWS ו 64,024 מפתחות ייחודיים במאגרים, בהיסטוריית Git, במערכי נתונים, במכולות, ברשומות ובמערכות CI.
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Truffle Security’s August 2026 research reveal about publicly exposed Amazon Web Services credentials—including how many secrets an. Article summary: Truffle Security found a large, persistent exposure problem: 64,024 unique verified AWS key pairs appeared in 431,875 public findings from August 2022–August 2026, and 9,308 of 10,616 complete credential pairs re-tested . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
הממצאים של Truffle Security מאוגוסט 2026 מצביעים על בעיה רחבת היקף ומתמשכת באבטחת פרטי גישה לענן. במהלך סריקה שנמשכה מאוגוסט 2022 עד אוגוסט 2026, החוקרים תיעדו 431,875 חשיפות של סודות AWS במאגרים ציבוריים, בהיסטוריית Git, במערכי נתונים, בתמונות Docker, ברשומות של מאגרי מכולות ובלוגים של מערכות אינטגרציה רציפה (CI). לאחר הסרת כפילויות ואימות, נותרו 64,024 מפתחות AWS ייחודיים. 145
הנתון המדאיג ביותר אינו רק מספר המפתחות שנחשפו, אלא כמה מהם עדיין עבדו: 9,308 מתוך 10,616 זוגות פרטי גישה מלאים שנבדקו ב-10 באוגוסט 2026 — כ-88% — הצליחו לבצע אימות בהצלחה. 145
מערך המפתחות המאומת כלל 10,625 פרטי גישה של חשבון Root, 48,744 מפתחות של משתמשי IAM — מערכת ניהול הזהויות וההרשאות של AWS — ו-4,655 מפתחות שלא ניתן היה לסווג. מפתחות Root היו 16.6% מכלל המפתחות הייחודיים. 1
Truffle Security זיהתה 817 מפתחות פעילים שהיו קשורים לעסקים. מתוכם:
AdministratorAccess, שעשויה להעניק שליטה מלאה בחשבון.בקבוצה מצומצמת יותר של משתמשי IAM, שבה ניתן היה למפות את המדיניות שלהם, 976 מתוך 1,157 משתמשים שניתן היה לקרוא את נתוניהם — 84% — החזיקו ב-AdministratorAccess. ל-144 משתמשים נוספים הייתה המדיניות IAMFullAccess. Truffle הזהירה כי מדובר בנתון כיווני בלבד, משום שמשתמשים שאפשרו מיפוי של מדיניות IAM אינם בהכרח מייצגים את כלל המשתמשים שפרטיהם דלפו. 1
בחומרי הדיווח שסופקו מופיעים שני מספרים שונים לגבי מספר החשבונות, ונראה שהם מתייחסים לטווחי נתונים שונים. סיכום אחד מתאר את מערך 64,024 המפתחות ככזה שנפרס על פני 9,945 חשבונות AWS ייחודיים, ואילו בסיכום דוח המקור מופיעים 50,654 חשבונות AWS ייחודיים. החומרים שסופקו אינם מסבירים את הפער, ולכן אין להתייחס לשני המספרים כאילו הם מתארים את אותה אוכלוסייה. 1
עם זאת, היקף הסיכון ברמת החשבון ברור יותר מממצאי ההרשאות: מאות מפתחות פעילים היו קשורים לעסקים, ו-768 מהם יכלו לספק שליטה מלאה בחשבון AWS עסקי. 13
Hugging Face, פלטפורמה לשיתוף מודלים, מערכי נתונים ויישומי בינה מלאכותית, הייתה המקור הבודד הגדול ביותר במחקר. החוקרים מצאו בה 8,482 מפתחות AWS ייחודיים ופעילים, שהתפרסו על פני 3,394 מערכי נתונים ציבוריים. מפתחות Root היו 17.9% מהמפתחות הללו — השיעור הגבוה ביותר בין המקורות שנבדקו. 125
החשיפה הוגברה בגלל האופן שבו תוכן קוד ציבורי מופץ מחדש. תמונות מצב של קוד המכילות סודות עשויות להיכלל במערכי נתונים לאימון מודלים, ולאחר מכן להופיע במערכי נתונים נוספים. לכן, מחיקת פריט ממאגר המקור אינה מבטיחה שכל העותקים שלו נעלמו. 1
הממצא הנוגע ל-AWS הוא חלק מסריקה רחבה יותר של Hugging Face שביצעה Truffle Security. החברה מסרה כי סרקה 7.6 פטה-בייט ו-187 מיליון קבצים, ומצאה 221,303 פרטי גישה פעילים וייחודיים ב-6,003 מערכי נתונים. הנתונים האלה כוללים את כל סוגי פרטי הגישה, ולא רק מפתחות AWS. 6
בקרב 2,903 מפתחות פעילים שניתן היה לקרוא את תאריך יצירתם, הגיל החציוני היה 1,831 ימים — בערך חמש שנים. מחצית מהמפתחות היו בני יותר מחמש שנים, המפתח הוותיק ביותר היה בן 17.4 שנים, ורק 25 מפתחות — 0.9% — נוצרו ב-30 הימים שקדמו לבדיקה. 1
רק ל-398 מתוך אותם 2,903 מפתחות — 13.7% — נמצא מפתח חלופי חדש יותר. הנתון מרמז שרוב המפתחות לא הוחלפו, לא הוצאו משימוש או לא נמחקו לאחר החשיפה. 1
המסקנה המעשית פשוטה: סוד שהופיע בחומר ציבורי צריך להיחשב חשוף לצמיתות, גם אם הקובץ המקורי או הרשומה במאגר נערכו לאחר מכן. היסטוריית Git, תמונות מכולה, חבילות תוכנה ומערכי נתונים ציבוריים עלולים לשמר עותקים קודמים. 1
גם בקרות התקציב היו נדירות. מתוך 2,754 חשבונות שניתן היה לקרוא את הגדרותיהם, רק 262 — 9.5% — כללו התראת תקציב כלשהי. הסף החציוני של ההתראות היה 8 דולר. 12
כלומר, ב-90.5% מהחשבונות שהגדרותיהם היו קריאות לא זוהתה התראת תקציב. תוקף עם פרטי גישה פעילים יכול לנצל משאבי מחשוב בענן לכריית מטבעות קריפטוגרפיים או להפעלת עומסי עבודה אחרים, לפני שהארגון יבחין בהוצאות החריגות. 12
החשבונות שפרטי ההוצאות שלהם היו זמינים צברו הוצאה משותפת של 420,631 דולר ביולי 2026. חמישים מהם הוציאו יותר מ-1,000 דולר באותו חודש, ותשעה הוציאו יותר מ-10,000 דולר. הנתונים מתארים את החשבונות שנצפו, אך אינם מוכיחים שההוצאות נגרמו משימוש לרעה בפרטי גישה. 1
Truffle דיווחה כי צפתה ב-AWS מצרפת את המדיניות AWSCompromisedKeyQuarantine למפתחות IAM שנחשפו. המדיניות מגבילה את הפעולות שהמפתח יכול לבצע, אך לא בהכרח משביתה מיד את יכולתו לבצע אימות. 1
מבין מפתחות ה-IAM הפעילים שנבדקו, 929 מתוך 7,590 — 12% — נשאו את המדיניות הזו. ל-112 מפתחות נוספים הייתה גרסה ישנה יותר, ש-AWS הפסיקה להחיל ב-2023. לפי ממצאי Truffle, חלק מהמפתחות נותרו שמישים למרות התראות על חשיפה שנמשכו זמן רב. 1
לכן, יש להתייחס למדיניות הסגר כאינדיקציה לחשיפה — לא כהוכחה שהסוד המקורי בוטל בבטחה. הארגון צריך לבדוק את המפתח, לזהות את בעליו ואת ההרשאות שהוקצו לו, ולבטל או להחליף אותו. 1
Truffle מסרה כי אימתה מחדש רק זוגות פרטי גישה שהיו בידיה במלואם. לצורך ניתוח החשבונות וההרשאות היא השתמשה בקריאות IAM לקריאה בלבד, מפתח אחד בכל פעם, לא פרסמה את חומרי המפתח והודיעה לכל בעלים שניתן היה לזהות. 15
המתודולוגיה חשובה להבנת נתון ה-88%: הוא מתייחס לקבוצת זוגות פרטי הגישה המלאים שנבדקה מחדש, ולא לכל ממצא ציבורי או לכל סוד חלקי שהתגלה בסריקה. 14
הממצאים תומכים ברשימת פעולות קצרה לטיפול באירוע:
AWSCompromisedKeyQuarantine ולבדוק אותו כסימן לכך שפרטי גישה נחשפו. 1האזהרה המרכזית של המחקר היא שחשיפה לציבור אינה אירוע חד-פעמי. ללא ביטול, החלפה וניטור, מפתח AWS שנחשף עלול להישאר נתיב פעיל לתשתית הענן במשך שנים.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Truffle Security מצאה כי 9,308 מתוך 10,616 זוגות פרטי AWS מלאים שנבדקו — כ 88% — עדיין הצליחו לבצע אימות ב 10 באוגוסט 2026.
Truffle Security מצאה כי 9,308 מתוך 10,616 זוגות פרטי AWS מלאים שנבדקו — כ 88% — עדיין הצליחו לבצע אימות ב 10 באוגוסט 2026. המחקר זיהה 431,875 ממצאים של סודות AWS ו 64,024 מפתחות ייחודיים במאגרים, בהיסטוריית Git, במערכי נתונים, במכולות, ברשומות ובמערכות CI.
הבעיה המרכזית הייתה עמידות החשיפות לאורך זמן: הגיל החציוני של מפתח פעיל שניתן היה לקרוא את תאריך יצירתו היה כ 5 שנים, ורק 13.7% מהם קיבלו מפתח חלופי חדש יותר.