2022년 8월부터 2026년 8월까지 공개된 AWS 키 중 검증 가능한 10,616개를 재검사한 결과, 88%인 9,300개 이상이 여전히 인증에 성공했다. 조사팀은 코드 저장소, Git 기록, 데이터셋, Docker 이미지, 컨테이너 레지스트리, CI 로그 등에서 AWS 비밀 정보 431,875건을 수집했고, 중복 제거 후 고유 키 64,024개와 AWS 계정 50,654개를 확인했다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: What did Truffle Security’s August 2022–August 2026 investigation reveal about publicly exposed Amazon Web Services credentials—including th. Article summary: Truffle Security’s four-year study indicates that public AWS credential exposure was both widespread and unusually persistent: thousands of leaked keys still worked years later, including hundreds capable of taking over . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Truffle Security의 2022년 8월~2026년 8월 조사 결과는 공개된 AWS 자격 증명이 단순한 일회성 실수에 그치지 않을 수 있음을 보여줬다. 상당수 키가 수년 동안 폐기·교체되지 않은 채 남아 있었고, 일부는 기업의 AWS 계정을 장악할 수 있을 정도의 권한을 유지하고 있었다.
Truffle Security는 공개 코드 저장소와 Git 기록, 데이터셋, Docker 이미지, 컨테이너 레지스트리, 지속적 통합(CI) 로그 등에서 AWS 비밀 정보 발생 사례를 수집했다. 총 431,875건의 비밀 정보가 확인됐으며, 중복을 제거하자 고유 AWS 액세스 키 64,024개와 AWS 계정 50,654개로 좁혀졌다.
이 중 완전한 키 쌍을 확인할 수 있었던 10,616개를 재검사한 결과, 8월 10일 기준 88%가 여전히 인증에 성공했다. 공개된 상태였던 키 9,300개 이상이 아직 사용할 수 있었다는 뜻이다.
물론 저장소나 데이터셋에 키가 노출됐다는 사실만으로 현재도 위험하다고 단정할 수는 없다. 실제 위험은 키가 폐기되지 않았고, 여전히 인증되며, 의미 있는 권한까지 보유할 때 커진다. 이번 조사에서는 이 세 조건이 자주 겹쳤다.
활성 키 가운데 기업 계정과 연결된 것은 817개였다. 세부적으로는 다음과 같다.
AdministratorAccess 정책이 연결된 IAM 사용자 키 242개AWS 루트 자격 증명은 고객 계정에서 사용할 수 있는 가장 높은 수준의 권한이다. AdministratorAccess가 적용된 IAM 사용자 역시 AWS 서비스 전반에 광범위하게 접근할 수 있다. 이런 키가 유효한 상태라면 계정 탈취, 데이터 접근, 무단 인프라 생성, 클라우드 비용 악용으로 이어질 가능성이 있다.
핵심 문제는 단순히 소스 코드에 비밀 정보가 들어갔다는 데 있지 않다. 자격 증명의 수명 주기와 권한 관리가 제대로 작동하지 않았다는 점이 더 중요하다. 공개 파일에서 키를 삭제하거나 Git 기록을 고쳐도 이미 복사된 키가 자동으로 무효화되지는 않는다. 키 자체를 폐기하거나 교체해야 한다.
개별 출처 중에서는 AI·머신러닝 데이터 플랫폼인 Hugging Face가 AWS 자격 증명 노출 8,482건으로 가장 많았다. Truffle Security는 이 AWS 자격 증명 중 17.9%가 루트 자격 증명이었다고 보고했다.
이는 공개 데이터셋이 비밀 정보의 장기 보관소가 될 수 있다는 더 큰 문제와도 맞닿아 있다. Truffle Security는 Hugging Face의 공개 데이터 7.6페타바이트를 검사해 6,003개 데이터셋에서 221,303개의 활성·고유 자격 증명을 확인했다고 밝혔다.
따라서 보안팀이 현재 운영 중인 소스 저장소만 검사해서는 충분하지 않다. 개발자가 비밀 정보를 제거했다고 생각한 뒤에도 Git 과거 기록, 빌드 산출물, 컨테이너 이미지, 레지스트리, 공개 데이터셋, CI 출력 로그에 자격 증명이 남을 수 있다.
노출된 자격 증명의 보고된 중앙값 수명은 약 1,831일, 즉 5년가량이었다. 가장 오래된 키는 17.4년에 달했다. 동일 사용자와 연결된 더 최신 키가 확인된 사례는 **13.7%**에 불과해, 대부분이 일반적인 키 교체 절차를 거치지 않았을 가능성을 보여줬다.
수명이 긴 액세스 키는 무단 사용에 노출되는 시간을 늘리고, 해당 키의 소유자와 용도를 추적하기 어렵게 만든다. 인력 교체, 애플리케이션 이전, 저장소 정리, 운영 담당 변경 이후에도 키가 살아남을 수 있다.
오래됐다는 이유만으로 안전하다고 봐서는 안 된다. 수년 전 노출된 키라도 현재 유효한지 확인하고, 유효하다면 즉시 폐기하거나 교체한 뒤 악용 흔적을 조사해야 한다.
Truffle Security가 계정 정보를 확인할 수 있었던 AWS 계정은 2,754개였다. 이 가운데 AWS 예산 알림이 활성화된 계정은 262개뿐이었다.
예산 알림은 자격 증명 폐기나 위협 탐지를 대신할 수 없다. 그러나 공격자가 노출된 키로 고비용 리소스를 만들거나 암호화폐 채굴을 시작할 경우, 비정상적인 지출을 조기에 알아차리는 보조 수단이 될 수 있다. 알림이 실제 대응 가능한 담당자에게 전달되지 않는다면 계정이 침해된 뒤에도 비용이 계속 늘어날 수 있다.
보고서에 따르면 AWS는 공개된 액세스 키를 탐지하고 영향을 받은 고객에게 알리며, 제한이나 격리 조치를 적용할 수 있는 보호 기능을 제공한다. 그러나 이번에 재검증된 키 상당수가 계속 유효했던 점은 탐지나 알림이 고객 측의 신속한 폐기·교체로 항상 이어지지는 않았음을 시사한다.
탐지는 자격 증명 대응의 첫 단계일 뿐이다. 조직은 키의 소유자를 확인하고, 접근 가능한 자원과 권한을 파악하며, 악용 여부를 조사한 뒤 키를 무효화해야 한다.
Truffle Security는 자체 검증이 읽기 전용 방식이었다고 설명했다. 즉 고객 리소스를 변경하지 않고 인증 성공 여부와 권한 또는 계정 메타데이터를 확인했다는 주장이다. 다만 제공된 자료만으로 이 방법론의 모든 운영 세부 사항을 독립적으로 검증할 수 있는 것은 아니므로, 이 부분은 Truffle Security의 설명으로 봐야 한다.
공개된 자격 증명을 비활성화하거나 삭제하고, 계속 사용해야 할 때만 새 자격 증명을 발급해야 한다. 저장소에서 파일을 지우거나 Git 기록을 다시 작성하는 것만으로는 이미 복사된 키를 무효화할 수 없다.
AWS 루트 사용자의 액세스 키는 일상적인 프로그램 접근에 사용해서는 안 된다. 루트 키를 삭제하고, 필요한 작업은 권한 범위를 통제할 수 있는 IAM 역할이나 다른 관리형 자격 증명으로 전환해야 한다.
키가 어느 계정·사용자·서비스에 속했는지, 어떤 리소스에 접근할 수 있었는지 확인해야 한다. 루트 권한, AdministratorAccess, 광범위한 데이터 접근 권한, 인프라 생성 권한이 있는 키부터 우선 처리해야 한다.
인증 활동, CloudTrail 기록, IAM 변경 내역, 새로 생성된 리소스, 청구 내역을 검토해 의심스러운 행위를 찾아야 한다. 키를 폐기하면 추가 사용은 막을 수 있지만, 이미 악용됐는지까지 알려주지는 않는다.
가능하다면 영구 액세스 키 대신 수명이 짧은 IAM 역할과 워크로드 아이덴티티를 사용해야 한다. 최소 권한 원칙을 적용하면 키가 유출됐을 때 발생할 수 있는 피해 범위도 줄일 수 있다.
AWS Budgets 알림과 비용 이상 징후 모니터링을 설정하고, 실제로 조치할 수 있는 담당자에게 알림이 전달되도록 해야 한다. 비용 모니터링은 비밀 정보 검사, 키 교체, 접근 권한 검토를 대신하는 수단이 아니라 보완책이다.
이번 조사의 가장 중요한 대목은 노출된 비밀 정보의 총량만이 아니다. 공개 노출, 지속적인 유효성, 높은 권한, 긴 수명, 부족한 모니터링이 한꺼번에 나타났다는 점이다.
공개 데이터 저장소는 조직이 어디에 사용했는지 잊은 자격 증명을 오랫동안 보존할 수 있다. 복사된 키는 누군가가 명시적으로 폐기할 때까지 계속 작동할 수 있다.
따라서 클라우드 운영팀은 AWS 자격 증명이 공개됐다면 이미 침해된 것으로 간주하는 편이 안전하다. 해당 키가 어디까지 접근할 수 있는지 확인하고, 즉시 폐기하거나 교체하며, 장기 액세스 키를 단기·최소 권한 기반의 자격 증명으로 바꿔야 한다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
2022년 8월부터 2026년 8월까지 공개된 AWS 키 중 검증 가능한 10,616개를 재검사한 결과, 88%인 9,300개 이상이 여전히 인증에 성공했다.
2022년 8월부터 2026년 8월까지 공개된 AWS 키 중 검증 가능한 10,616개를 재검사한 결과, 88%인 9,300개 이상이 여전히 인증에 성공했다. 조사팀은 코드 저장소, Git 기록, 데이터셋, Docker 이미지, 컨테이너 레지스트리, CI 로그 등에서 AWS 비밀 정보 431,875건을 수집했고, 중복 제거 후 고유 키 64,024개와 AWS 계정 50,654개를 확인했다.
개별 출처로는 Hugging Face가 8,482건으로 가장 많았다. 조사 가능한 계정 2,754개 가운데 AWS 예산 알림이 설정된 곳은 262개뿐이어서, 암호화폐 채굴 같은 클라우드 비용 악용을 조기에 알아차리기 어려운 계정이 많았다.