Truffle Securityは、2026年8月10日に再検証した完全なAWS認証情報ペア10,616件のうち9,308件、約88%がなお認証に成功したと報告しました。 リポジトリ、Git履歴、データセット、コンテナ、レジストリ、CIログなどから、AWS秘密情報431,875件、重複排除後の一意なキー64,024件が見つかりました。
研究の答え

Create a landscape editorial hero image for this Studio Global article: What did Truffle Security’s August 2026 research reveal about publicly exposed Amazon Web Services credentials—including how many secrets an. Article summary: Truffle Security found a large, persistent exposure problem: 64,024 unique verified AWS key pairs appeared in 431,875 public findings from August 2022–August 2026, and 9,308 of 10,616 complete credential pairs re-tested . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Truffle Securityが2026年8月に公表した調査は、クラウド認証情報の漏えいが「見つかれば終わり」ではなく、何年にもわたって有効なまま残り続ける問題であることを示しています。
研究者は、2022年8月から2026年8月までの公開リポジトリ、Git履歴、データセット、Dockerイメージ、コンテナレジストリ、継続的インテグレーション(CI)ログなどを調査し、AWSの秘密情報を431,875件確認しました。重複排除と検証の結果、内訳は一意なAWSキー64,024件でした。145
特に深刻なのは、見つかった件数そのものではありません。完全な認証情報ペアを再検証したところ、2026年8月10日時点で10,616件中9,308件、約88%がAWSへの認証に成功しました。145
検証されたキーには、root認証情報10,625件、IAMユーザーのキー48,744件、分類できなかったキー4,655件が含まれていました。root認証情報は一意なキー全体の16.6%を占めます。1
企業に関連すると特定された有効なキーは817件でした。その中には、次のような高権限の認証情報が含まれていました。
AdministratorAccess付きのIAMユーザーキー242件:AWSアカウントを全面的に管理できる権限を与える可能性があるIAMポリシーを列挙できた、より限定的な調査対象では、読み取り可能だったIAMユーザー1,157件のうち976件、84%にAdministratorAccessが付与されていました。さらに144件にはIAMFullAccessが設定されていました。ただし、ポリシーの列挙を許可するユーザーだけを対象にした数字であり、漏えいしたIAMユーザー全体を代表するとは限らないため、あくまで傾向を示す値です。1
提供された報告資料には、AWSアカウント数について異なる数字が記載されています。ある概要では、64,024件のキーが9,945の異なるAWSアカウントにまたがると説明されています。一方、元報告書の概要には50,654の異なるAWSアカウントと記されています。資料内では差異の理由が説明されていないため、両者を同じ範囲の数字として扱うことはできません。1
ただし、アカウント単位のリスクについては明確です。企業に関連する有効な認証情報が817件確認され、そのうち768件は企業のAWSアカウントを完全に制御できる可能性がありました。13
個別の発生源として最も多かったのは、AIモデルやデータセットなどを公開するプラットフォームのHugging Faceでした。3,394件の公開データセットから、動作する一意なAWSキー8,482件が見つかりました。これらの17.9%はroot認証情報で、調査対象となった発生源の中で最も高いrootキー比率でした。125
背景には、公開コードがデータセットへ再利用される仕組みがあります。秘密情報を含むコードのスナップショットがAI学習用データに取り込まれ、さらに複数の派生データセットへコピーされることがあります。そのため、元のリポジトリからキーを削除しても、すべての複製が消えるとは限りません。1
この結果はAWSキーに限った調査ですが、Truffle SecurityはHugging Face全体についても、7.6ペタバイト、1億8,700万ファイルをスキャンし、6,003のデータセットから有効な一意の認証情報221,303件を見つけたとしています。この数字にはAWSキー以外の認証情報も含まれます。6
作成日を読み取れた有効なキー2,903件では、年齢の中央値が1,831日、約5年でした。半数は5年を超えており、最も古いキーは17.4年前に作成されたものです。直近30日以内に作成されたキーは25件、全体の0.9%にすぎませんでした。1
また、2,903件のうち、新しい交換キーが確認できたのは398件、13.7%だけでした。多くのキーが、漏えい後もローテーション、置き換え、削除のいずれも行われないまま残っていたことを示唆します。1
一度公開された秘密情報は、元のファイルやリポジトリの記述を修正しても、恒久的に漏えいしたものとして扱うべきです。Git履歴、コンテナイメージ、パッケージ成果物、公開データセットなどに過去のコピーが残る可能性があるためです。1
AWSの予算管理も十分ではありませんでした。設定を読み取れたアカウント2,754件のうち、何らかの予算アラートを設定していたのは262件、9.5%でした。アラートのしきい値の中央値は8ドルでした。12
つまり、読み取り可能だったアカウントの90.5%では、検出可能な予算アラートが確認されませんでした。有効な認証情報を入手した攻撃者は、組織が異常な請求に気づく前に、暗号資産のマイニングやその他の高負荷な処理にクラウド計算資源を悪用できる可能性があります。12
支出データを読み取れたアカウントの2026年7月の合計支出は420,631ドルでした。50アカウントは1,000ドル超、9アカウントは10,000ドル超を支出していました。ただし、これらの支出が認証情報の悪用によって発生したと証明する数字ではありません。1
Truffle Securityは、AWSが漏えいを検知したIAMキーにAWSCompromisedKeyQuarantineポリシーを付与するケースを確認したと報告しています。このポリシーはキーで実行できる操作を制限しますが、認証そのものを直ちに無効化するとは限りません。1
調査対象となった有効なIAMキーのうち、7,590件中929件、12%にこのポリシーが付与されていました。さらに112件には、AWSが2023年に適用を停止した旧バージョンのポリシーが設定されていました。長期間にわたって漏えい通知が出ていたキーの一部が、なお利用可能だったことを示す結果です。1
したがって、隔離ポリシーの付与は、秘密情報が安全に廃棄された証拠ではなく、漏えいの兆候として扱う必要があります。組織はキーの所有者と権限を特定し、速やかに失効またはローテーションすべきです。1
Truffle Securityは、完全な情報がそろっている認証情報ペアだけを再検証したと説明しています。アカウントや権限の分析では、キーごとに読み取り専用のIAM API呼び出しを実行し、キーそのものは公開しませんでした。また、特定できたすべての所有者に通知したとしています。15
この方法を踏まえると、「88%」という数字は、公開上のすべての検出結果や、断片的に見つかった秘密情報全体に当てはまるわけではありません。再検証できた完全な認証情報ペアの集団における割合です。14
今回の調査から、次の対応が重要になります。
AWSCompromisedKeyQuarantineを監視する:キーが漏えいした可能性を示すシグナルとして調査します。1今回の研究が示す最大の警告は、公開されたAWS認証情報の漏えいが一時的な事故ではないことです。失効、ローテーション、監視を行わなければ、1つのキーが何年にもわたってクラウド基盤への侵入口として残り続けます。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
Truffle Securityは、2026年8月10日に再検証した完全なAWS認証情報ペア10,616件のうち9,308件、約88%がなお認証に成功したと報告しました。
Truffle Securityは、2026年8月10日に再検証した完全なAWS認証情報ペア10,616件のうち9,308件、約88%がなお認証に成功したと報告しました。 リポジトリ、Git履歴、データセット、コンテナ、レジストリ、CIログなどから、AWS秘密情報431,875件、重複排除後の一意なキー64,024件が見つかりました。
作成日を確認できた有効なキーの年齢中央値は約5年。新しい交換キーが確認できたのは13.7%にとどまり、多くがローテーションされていませんでした。