Truffle Security ने 10,616 Complete AWS Credential Pairs में से 9,308 को 10 अगस्त 2026 को अब भी सक्रिय पाया—यानी लगभग 88%। अगस्त 2022 से अगस्त 2026 के बीच Repositories, Git History, Datasets, Containers, Registries और CI Logs में 431,875 AWS Secret Findings मिलीं, जिन्हें घटाकर 64,024 Unique Keys की पहचान हुई। सक्रि...
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: What did Truffle Security’s August 2026 research reveal about publicly exposed Amazon Web Services credentials—including how many secrets an. Article summary: Truffle Security found a large, persistent exposure problem: 64,024 unique verified AWS key pairs appeared in 431,875 public findings from August 2022–August 2026, and 9,308 of 10,616 complete credential pairs re-tested . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Truffle Security की अगस्त 2026 की रिसर्च ने Cloud Security की एक गंभीर और लंबे समय से बनी हुई समस्या सामने रखी है। सार्वजनिक Code Repositories, Git History, Datasets, Docker Images, Container Registries और Continuous-Integration Logs में अगस्त 2022 से अगस्त 2026 के बीच 431,875 AWS Secret Findings दर्ज की गईं। Deduplication और Verification के बाद इनमें 64,024 Unique AWS Keys मिलीं। 145
सबसे चिंताजनक बात केवल Exposure की संख्या नहीं थी, बल्कि यह थी कि इनमें से कितनी Keys अब भी काम कर रही थीं। 10 अगस्त 2026 को जांचे गए 10,616 Complete Credential Pairs में से 9,308 ने सफलतापूर्वक Authentication किया—लगभग 88%। 145
Verified Key Set में 10,625 Root Credentials, 48,744 IAM-User Keys और 4,655 ऐसी Keys शामिल थीं जिन्हें वर्गीकृत नहीं किया जा सका। Root Credentials कुल Unique Keys का 16.6% थीं। 1
Truffle Security ने कंपनियों से जुड़ी 817 Active Keys की पहचान की। इनमें शामिल थीं:
AdministratorAccess Policy थी, जो Account पर लगभग पूरा नियंत्रण दे सकती है।जिन IAM Users की Policies को पढ़ा जा सका, उनके एक सीमित समूह में 1,157 में से 976 Users यानी 84% पर AdministratorAccess Policy थी। अन्य 144 Users के पास IAMFullAccess था। Truffle ने चेतावनी दी कि यह आंकड़ा केवल दिशा-सूचक है, क्योंकि Policy Enumeration की अनुमति देने वाले Users सभी Leaked IAM Users का प्रतिनिधित्व जरूरी नहीं करते। 1
उपलब्ध रिपोर्टिंग में AWS Accounts के दो अलग-अलग आंकड़े दिए गए हैं, जो संभवतः अलग Scope पर आधारित हैं। एक Summary 64,024 Keys को 9,945 अलग AWS Accounts से जोड़ती है, जबकि मूल Source Report की Summary में 50,654 अलग AWS Accounts का आंकड़ा दिया गया है। उपलब्ध सामग्री यह स्पष्ट नहीं करती कि दोनों संख्याओं में अंतर क्यों है, इसलिए इन्हें एक-दूसरे के स्थान पर इस्तेमाल नहीं किया जाना चाहिए। 1
हालांकि Account-Level Risk स्पष्ट है: सैकड़ों Active Credentials कंपनियों से जुड़ी थीं और 768 Keys Corporate AWS Account पर Full Control दे सकती थीं। 13
Hugging Face के 3,394 Public Datasets में 8,482 Unique Live AWS Keys मिलीं, जिससे वह इस समीक्षा में Exposed Keys का सबसे बड़ा Individual Source बना। इन Keys में Root Credentials की हिस्सेदारी 17.9% थी—Tracked Sources में Root-Key Share का सबसे ऊंचा अनुपात। 125
Public Code के दोबारा इस्तेमाल से यह Exposure और बढ़ सकता है। Secrets वाले Code Snapshots को Training Datasets में Copy किया जा सकता है और फिर वे कई Downstream Datasets में फैल सकते हैं। इसलिए मूल Repository से Credential हटाने भर से उसकी हर Copy समाप्त नहीं होती। 1
यह AWS-केंद्रित निष्कर्ष Hugging Face के व्यापक Truffle Security Scan का हिस्सा है। कंपनी के अनुसार, उसने 7.6 Petabytes Data और 187 Million Files की जांच की, जिसमें 6,003 Datasets से 221,303 Live, Unique Credentials मिलीं। ये आंकड़े सभी Credential Types के हैं, केवल AWS Keys के नहीं। 6
जिन 2,903 Active Keys की Creation Dates पढ़ी जा सकीं, उनकी Median Age 1,831 दिन—लगभग पांच वर्ष—थी। इनमें आधी Keys पांच वर्ष से अधिक पुरानी थीं, सबसे पुरानी Key 17.4 वर्ष पुरानी थी और केवल 25 Keys यानी 0.9% पिछले 30 दिनों में बनाई गई थीं। 1
इन 2,903 Keys में से सिर्फ 398 यानी 13.7% के लिए कोई Newer Replacement Key मिली। इससे संकेत मिलता है कि अधिकांश Keys को Exposure के बाद Rotate, Replace या पूरी तरह साफ नहीं किया गया था। 1
व्यावहारिक सबक सीधा है: जो Secret एक बार Public Material में आ जाए, उसे स्थायी रूप से Compromised मानना चाहिए—भले ही मूल File या Repository Entry बाद में Edit कर दी गई हो। Git History, Container Images, Package Artifacts और Public Datasets पुराने Copies को लंबे समय तक बनाए रख सकते हैं। 1
Budget Controls भी बहुत कम Accounts में मिले। जिन 2,754 Accounts की Settings पढ़ी जा सकीं, उनमें केवल 262 यानी 9.5% पर कोई Budget Alert Configured था। Median Alert Threshold 8 डॉलर था। 12
इसका अर्थ है कि 90.5% Readable Accounts में कोई Detectable Budget Alarm नहीं था। Usable Credentials मिलने पर हमलावर संगठन की जानकारी में आने से पहले Cryptomining या अन्य Compute Workloads चला सकते हैं और Cloud Bill बढ़ा सकते हैं। 12
जिन Accounts का Spending Data पढ़ा जा सका, उन्होंने जुलाई 2026 में कुल 420,631 डॉलर खर्च किए। इनमें 50 Accounts ने 1,000 डॉलर से अधिक और 9 ने 10,000 डॉलर से अधिक खर्च किए। ये आंकड़े केवल Observed Accounts के खर्च को दर्शाते हैं; वे यह साबित नहीं करते कि यह खर्च Credential Abuse के कारण हुआ था। 1
Truffle Security ने बताया कि AWS द्वारा Exposed IAM Keys पर AWSCompromisedKeyQuarantine Policy लगाई जाती देखी गई। यह Policy Key की गतिविधियों को सीमित करती है, लेकिन Authentication को तुरंत बंद कर दे—यह जरूरी नहीं है। 1
जांची गई Active IAM Keys में से 7,590 में 929 यानी 12% पर यह Policy लगी थी। अन्य 112 Keys पर इसका पुराना Version था, जिसे AWS ने 2023 में लागू करना बंद कर दिया था। Truffle के निष्कर्ष बताते हैं कि लंबे समय से Exposure Notifications के बावजूद कुछ Keys इस्तेमाल योग्य बनी रहीं। 1
इसलिए Quarantine Policy को Credential के सुरक्षित रूप से Retire हो जाने का प्रमाण नहीं माना जाना चाहिए। संगठन को Key की जांच कर उसके Owner और Permissions की पहचान करनी चाहिए और उसे Revoke या Rotate करना चाहिए। 1
Truffle के अनुसार, उसने केवल उन्हीं Credential Pairs को दोबारा Verify किया जिनका पूरा Material उपलब्ध था। Account और Privilege Analysis के लिए Researchers ने एक समय में एक Key पर Read-Only IAM Calls किए, Key Material को Public नहीं किया और जिन Owners की पहचान हो सकी, उन सभी को Notification भेजी। 15
इस Methodology को समझना जरूरी है: 88% का आंकड़ा उन Complete Credential Pairs पर लागू होता है जिन्हें दोबारा Test किया गया। यह Scan में मिली हर Public Finding या हर Partial Secret पर लागू नहीं होता। 14
रिसर्च के आधार पर संगठनों के लिए जरूरी कदम हैं:
AWSCompromisedKeyQuarantine को Monitor करें और इसे Credential Exposure के संकेत के रूप में जांचें। 1इस रिसर्च का केंद्रीय संदेश यह है कि Public Exposure एक बार की घटना नहीं है। Revocation, Rotation और Monitoring के बिना AWS Credential वर्षों तक Cloud Infrastructure में प्रवेश का सक्रिय रास्ता बनी रह सकती है।
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
Truffle Security ने 10,616 Complete AWS Credential Pairs में से 9,308 को 10 अगस्त 2026 को अब भी सक्रिय पाया—यानी लगभग 88%।
Truffle Security ने 10,616 Complete AWS Credential Pairs में से 9,308 को 10 अगस्त 2026 को अब भी सक्रिय पाया—यानी लगभग 88%। अगस्त 2022 से अगस्त 2026 के बीच Repositories, Git History, Datasets, Containers, Registries और CI Logs में 431,875 AWS Secret Findings मिलीं, जिन्हें घटाकर 64,024 Unique Keys की पहचान हुई।
सक्रिय Keys की उम्र का Median लगभग पांच वर्ष था और केवल 13.7% Keys के लिए कोई नया Replacement Key मिला—यानी अधिकांश Credentials Rotate या Revoke नहीं किए गए थे।