트러플 시큐리티는 2026년 8월 10일 완전한 AWS 자격 증명 쌍 10,616개를 재검증했고, 이 중 9,308개(약 88%)가 여전히 인증에 성공했다고 밝혔다. 2022년 8월부터 2026년 8월까지 공개 저장소, Git 기록, 데이터셋, 컨테이너, 레지스트리, CI 로그에서 AWS 비밀정보 431,875건과 고유 키 64,024개가 확인됐다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: What did Truffle Security’s August 2026 research reveal about publicly exposed Amazon Web Services credentials—including how many secrets an. Article summary: Truffle Security found a large, persistent exposure problem: 64,024 unique verified AWS key pairs appeared in 431,875 public findings from August 2022–August 2026, and 9,308 of 10,616 complete credential pairs re-tested . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
트러플 시큐리티의 2026년 8월 조사 결과는 클라우드 자격 증명 유출이 단순히 ‘한 번의 사고’로 끝나지 않는다는 점을 보여준다. 연구진은 2022년 8월부터 2026년 8월까지 공개 코드 저장소, Git 기록, 데이터셋, Docker 이미지, 컨테이너 레지스트리, 지속적 통합(CI) 로그 등에서 AWS 비밀정보 431,875건을 수집했다. 중복을 제거하고 검증한 결과, 고유 AWS 키는 64,024개였다. 145
가장 중요한 수치는 노출 건수 자체가 아니었다. 2026년 8월 10일 완전한 자격 증명 쌍 10,616개를 다시 테스트한 결과, 9,308개가 인증에 성공했다. 약 88%가 공개된 뒤에도 여전히 작동한 셈이다. 다만 이 비율은 모든 부분적 비밀정보가 아니라, 완전한 자격 증명 쌍을 다시 검증한 표본에 적용된다. 145
검증된 키 세트에는 루트 자격 증명 10,625개, IAM 사용자 키 48,744개, 유형을 분류할 수 없었던 키 4,655개가 포함됐다. 루트 자격 증명은 전체 고유 키의 16.6%를 차지했다. 1
트러플 시큐리티는 기업과 연결된 활성 키 817개를 확인했다. 이 가운데는 다음과 같은 고위험 자격 증명이 포함됐다.
AdministratorAccess 권한을 가진 IAM 사용자 키 242개: AWS 계정을 사실상 전면적으로 제어할 수 있는 정책이 적용된 키다.정책을 조회할 수 있었던 IAM 사용자만 따로 보면, 확인 가능한 사용자 1,157명 중 976명(84%)에게 AdministratorAccess가 부여돼 있었다. 144명은 IAMFullAccess 권한을 보유했다. 다만 연구진은 IAM 정책 열람이 허용된 사용자만을 대상으로 한 수치인 만큼, 유출된 전체 IAM 사용자 집단을 대표한다고 보기는 어렵다고 설명했다. 1
제공된 보고 자료에는 AWS 계정 수와 관련해 서로 다른 집계가 등장한다. 한 요약은 고유 키 64,024개가 서로 다른 AWS 계정 9,945개에 걸쳐 있었다고 설명하지만, 원 보고서의 요약에는 50,654개 계정으로 제시돼 있다. 제공된 자료만으로는 두 수치가 어떤 범위 차이에서 비롯됐는지 확인할 수 없으므로, 서로 바꿔 사용할 수 있는 숫자로 취급해서는 안 된다. 1
다만 계정 단위의 위험성은 분명하다. 기업과 연결된 활성 자격 증명이 수백 개였고, 이 중 768개는 기업 AWS 계정에 대한 완전한 통제권을 제공할 수 있었다. 13
개별 출처 중에서는 AI 모델과 데이터셋을 공유하는 플랫폼 Hugging Face가 가장 큰 비중을 차지했다. 연구진은 Hugging Face의 공개 데이터셋 3,394개에서 작동 중인 고유 AWS 키 8,482개를 확인했다. 이 키 중 루트 자격 증명의 비율은 17.9%로, 조사 대상 출처 가운데 가장 높았다. 125
문제는 공개 코드가 여러 경로로 재사용된다는 데 있다. 비밀정보가 포함된 코드 스냅샷이 AI 학습 데이터셋으로 복사된 뒤 여러 파생 데이터셋에 다시 배포될 수 있기 때문이다. 따라서 원래 저장소에서 키를 삭제하거나 파일을 수정하는 것만으로는 모든 복사본이 사라졌다고 볼 수 없다. 1
이는 AWS 키에만 국한된 결과도 아니다. 트러플 시큐리티는 Hugging Face 전체를 대상으로 7.6페타바이트, 1억8,700만 개 파일을 스캔해 6,003개 데이터셋에서 작동 중인 고유 자격 증명 221,303개를 찾았다고 밝혔다. 이 수치는 AWS 키뿐 아니라 모든 유형의 자격 증명을 포함한다. 6
생성일을 확인할 수 있었던 활성 키 2,903개의 중앙값 연령은 1,831일, 약 5년이었다. 절반은 5년이 넘었고, 가장 오래된 키는 17.4년 전에 생성됐다. 최근 30일 안에 만들어진 키는 25개(0.9%)뿐이었다. 1
더 최신 교체 키가 확인된 경우도 398개(13.7%)에 그쳤다. 대부분의 키가 노출 뒤 교체·폐기되지 않았거나, 기존 키를 대체한 후에도 정리되지 않은 상태였다는 의미다. 1
실무적으로는 공개 자료에 한 번이라도 등장한 비밀정보를 영구적으로 침해된 것으로 간주해야 한다. 원본 파일에서 문자열을 지워도 Git 기록, 컨테이너 이미지, 패키지 산출물, 공개 데이터셋에 과거 사본이 남을 수 있기 때문이다. 1
비용 통제 기능도 충분히 설정돼 있지 않았다. 설정을 읽을 수 있었던 AWS 계정 2,754개 중 예산 알림이 하나라도 구성된 계정은 262개(9.5%)뿐이었다. 알림 기준 금액의 중앙값은 8달러였다. 12
반대로 90.5%의 계정에서는 확인 가능한 예산 경보가 없었다. 공격자가 유효한 자격 증명으로 클라우드 컴퓨팅 자원을 암호화폐 채굴이나 기타 작업에 사용하더라도, 이상 지출이 커질 때까지 조직이 알아차리지 못할 수 있는 구조다. 12
지출 데이터를 확인할 수 있었던 계정들의 2026년 7월 총 지출액은 42만631달러였다. 이 중 50개 계정은 한 달에 1,000달러 이상, 9개 계정은 1만 달러 이상을 지출했다. 다만 이 수치는 관찰된 계정의 지출 현황일 뿐, 해당 지출이 자격 증명 악용으로 발생했다는 뜻은 아니다. 1
트러플 시큐리티는 AWS가 노출된 것으로 탐지한 IAM 키에 AWSCompromisedKeyQuarantine 정책을 연결하는 모습을 관찰했다고 밝혔다. 이 정책은 키가 수행할 수 있는 작업을 제한하지만, 인증 자체를 즉시 차단하는 조치는 아닐 수 있다. 1
조사한 활성 IAM 키 중 7,590개 가운데 929개(12%)에는 이 정책이 적용돼 있었다. 또 112개에는 AWS가 2023년부터 적용을 중단한 이전 버전의 정책이 남아 있었다. 연구 결과는 장기간 노출 알림이 있었던 일부 키가 그 이후에도 사용 가능했음을 시사한다. 1
따라서 격리 정책이 적용됐다는 사실만으로 해당 비밀정보가 안전하게 폐기됐다고 판단해서는 안 된다. 조직은 키의 소유자와 권한을 확인한 뒤 즉시 폐기하거나 교체해야 한다. 1
트러플 시큐리티는 완전한 자격 증명 자료를 확보한 키 쌍만 다시 검증했다고 설명했다. 계정과 권한을 분석할 때는 키 하나씩 읽기 전용 IAM 호출을 사용했고, 실제 키 자료는 공개하지 않았다. 확인 가능한 소유자에게는 모두 알림을 보냈다고 밝혔다. 15
이 방법론은 ‘88%’라는 수치를 해석할 때 중요하다. 이 수치는 공개적으로 발견된 모든 항목이나 일부만 확보된 비밀정보 전체가 아니라, 재테스트가 가능했던 완전한 자격 증명 쌍에 대한 결과다. 14
이번 조사 결과를 바탕으로 기업은 다음과 같은 대응 절차를 점검할 필요가 있다.
AWSCompromisedKeyQuarantine 적용 여부를 모니터링한다. 이 정책은 자격 증명 노출의 신호로 보고 원인과 권한을 조사해야 한다. 1이번 연구의 핵심 경고는 단순하다. AWS 자격 증명이 공개됐다는 것은 일회성 유출이 아니다. 폐기·교체와 모니터링이 뒤따르지 않으면, 한 번 노출된 키가 수년 동안 클라우드 인프라로 통하는 유효한 출입구로 남을 수 있다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
트러플 시큐리티는 2026년 8월 10일 완전한 AWS 자격 증명 쌍 10,616개를 재검증했고, 이 중 9,308개(약 88%)가 여전히 인증에 성공했다고 밝혔다.
트러플 시큐리티는 2026년 8월 10일 완전한 AWS 자격 증명 쌍 10,616개를 재검증했고, 이 중 9,308개(약 88%)가 여전히 인증에 성공했다고 밝혔다. 2022년 8월부터 2026년 8월까지 공개 저장소, Git 기록, 데이터셋, 컨테이너, 레지스트리, CI 로그에서 AWS 비밀정보 431,875건과 고유 키 64,024개가 확인됐다.
생성일을 확인할 수 있었던 활성 키의 중앙값은 약 5년이었으며, 더 최신 교체 키가 존재한 비율은 13.7%에 그쳤다.