Lebih 9,300 kunci AWS yang terdedah antara Ogos 2022 hingga Ogos 2026 masih berjaya mengesahkan akses apabila diuji semula; 768 kunci aktif berkaitan akaun korporat memberi kawalan pentadbir penuh, termasuk 526 kunci... Siasatan itu mengenal pasti 431,875 kejadian rahsia AWS, yang mewakili 64,024 kunci unik dan dika...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Truffle Security’s August 2022–August 2026 investigation reveal about publicly exposed Amazon Web Services credentials—including th. Article summary: Truffle Security’s four-year study indicates that public AWS credential exposure was both widespread and unusually persistent: thousands of leaked keys still worked years later, including hundreds capable of taking over . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Kunci akses AWS yang terdedah kepada umum tidak semestinya menjadi ancaman yang berlalu sebaik sahaja fail atau repositori dipadam. Siasatan Truffle Security dari Ogos 2022 hingga Ogos 2026 mendapati banyak kelayakan itu masih sah selepas bertahun-tahun—malah ada yang mempunyai tahap akses mencukupi untuk mengambil alih akaun AWS korporat.
Truffle Security mengumpulkan 431,875 kejadian rahsia AWS daripada repositori kod awam, sejarah Git, set data, imej Docker, pendaftaran kontena dan log integrasi berterusan (CI). Selepas pendua dibuang, jumlah itu bersamaan 64,024 kunci akses AWS unik yang dikaitkan dengan 50,654 akaun AWS.
Daripada jumlah tersebut, penyelidik dapat mengesahkan 10,616 pasangan kunci yang lengkap. Apabila diuji semula pada 10 Ogos, 88% masih berjaya mengesahkan akses—bermakna lebih 9,300 kunci AWS yang pernah terdedah kepada umum masih boleh digunakan.
Kewujudan kunci dalam repositori awam tidak semestinya bermakna ia masih berbahaya. Risikonya menjadi lebih serius apabila kunci itu belum dibatalkan, masih boleh digunakan untuk log masuk dan mempunyai kebenaran yang luas. Dalam siasatan ini, ketiga-tiga keadaan tersebut kerap berlaku serentak.
Daripada kunci aktif yang dikaitkan dengan akaun korporat, 817 dikenal pasti sebagai milik syarikat. Pecahannya merangkumi:
AdministratorAccess AWS; danAkaun root mempunyai tahap kawalan tertinggi untuk pelanggan AWS. Sementara itu, identiti IAM dengan AdministratorAccess boleh menjalankan operasi merentas perkhidmatan AWS dengan kebenaran yang sangat luas. Kunci yang masih sah pada tahap ini boleh membuka laluan kepada pengambilalihan akaun, akses data tanpa kebenaran, penciptaan sumber awan dan penyalahgunaan bil—termasuk penggunaan sumber untuk perlombongan mata wang kripto.
Dapatan ini menunjukkan masalah yang lebih besar daripada sekadar kecuaian menyimpan rahsia dalam kod. Memadam kunci daripada fail atau menulis semula sejarah Git tidak akan melindungi akaun jika salinan kunci itu sudah diambil. Kunci tersebut perlu dibatalkan atau digilirkan, iaitu diganti dengan kunci baharu.
Hugging Face menyumbang 8,482 pendedahan kelayakan AWS, menjadikannya sumber tunggal terbesar dalam laporan itu. Truffle Security berkata 17.9% daripada kelayakan AWS yang ditemui di situ ialah kelayakan root.
Dapatan ini selari dengan imbasan lebih luas terhadap data awam Hugging Face. Truffle Security berkata ia meneliti 7.6 petabait set data awam dan menemui kelayakan aktif dalam ribuan set data. Ini menunjukkan bagaimana rahsia boleh kekal di luar repositori perisian biasa dan tersebar melalui data yang diterbitkan kepada umum.
Bagi pasukan keselamatan, implikasinya jelas: mengimbas repositori kod semasa sahaja tidak memadai. Sejarah Git, artifak binaan, imej kontena, pendaftaran, set data yang diterbitkan dan output CI semuanya boleh menyimpan kelayakan walaupun pembangun menyangka ia sudah dipadam.
Umur median kelayakan yang dilaporkan ialah kira-kira 1,831 hari, atau hampir lima tahun. Kunci paling lama berusia 17.4 tahun. Hanya 13.7% rekod mempunyai kunci baharu yang dikaitkan dengan pengguna sama, menunjukkan kebanyakan kunci tidak melalui proses penggiliran biasa.
Kunci akses yang berumur panjang memberi lebih banyak masa untuk disalahgunakan dan menyukarkan usaha menentukan pemilik serta skop penggunaannya. Kunci sebegitu juga boleh kekal aktif selepas pertukaran kakitangan, pemindahan aplikasi, pembersihan repositori atau perubahan tanggungjawab operasi.
Justeru, usia kunci perlu dianggap sebagai isyarat risiko. Kunci yang terdedah dan sudah berusia beberapa tahun tidak boleh dianggap lapuk secara automatik. Organisasi perlu mengesahkan statusnya, membatalkannya dan menyiasat kemungkinan penyalahgunaan—melainkan pemilik dapat membuktikan kunci itu sudah tidak sah.
Truffle Security dapat membaca maklumat akaun bagi 2,754 akaun, tetapi hanya 262 daripadanya mempunyai amaran bajet AWS yang diaktifkan.
Amaran bajet bukan pengganti kepada pembatalan kelayakan atau pengesanan ancaman. Namun, ia boleh menjadi tanda awal jika kunci yang terdedah digunakan untuk mencipta sumber mahal, contohnya bagi perlombongan mata wang kripto atau penyalahgunaan awan yang lain.
Tanpa sistem notifikasi yang sampai kepada pihak yang mampu bertindak, perbelanjaan luar biasa boleh berterusan selepas akaun dikompromi.
Laporan itu menerangkan perlindungan AWS yang boleh mengesan kunci akses yang terdedah, memberitahu pelanggan terjejas dan mengenakan sekatan atau langkah kuarantin. Namun, banyak kunci yang diuji masih sah menunjukkan pengesanan atau notifikasi tidak semestinya membawa kepada pembatalan dan penggiliran segera oleh pelanggan.
Tindakan balas terhadap kelayakan yang bocor perlu melangkaui notifikasi. Organisasi perlu mengenal pasti pemilik kunci, menentukan sumber dan kebenaran yang boleh dicapainya, memeriksa tanda penyalahgunaan dan membatalkan kunci tersebut.
Truffle Security menyifatkan pengesahannya sebagai ujian baca sahaja: penyelidik memeriksa sama ada kelayakan boleh mengesahkan akses serta menilai metadata akaun atau kebenaran, tanpa mengubah sumber pelanggan. Butiran metodologi operasi ini dilaporkan oleh Truffle Security dan tidak disahkan secara bebas oleh setiap sumber yang tersedia.
Padam atau nyahaktifkan setiap kelayakan yang terdedah kepada umum. Jika akses masih diperlukan, keluarkan kunci pengganti selepas kunci lama dibatalkan. Memadam rahsia daripada repositori, membuang fail atau menulis semula sejarah Git tidak membatalkan salinan yang mungkin sudah diambil.
Kunci pengguna root AWS tidak sepatutnya digunakan untuk akses programatik harian. Padam kunci root dan pindahkan beban kerja kepada identiti terkawal dengan kebenaran yang lebih terhad.
Tentukan akaun, pengguna, perkhidmatan dan sumber yang berkaitan dengan kunci tersebut. Utamakan kunci root, kunci dengan AdministratorAccess, kunci yang boleh mengakses data secara meluas atau kunci yang boleh mencipta infrastruktur.
Semak aktiviti pengesahan, rekod CloudTrail, perubahan IAM, sumber yang baru diwujudkan dan bil bagi mengesan aktiviti mencurigakan. Membatalkan kunci menghentikan penggunaan seterusnya, tetapi tidak membuktikan sama ada kunci itu pernah disalahgunakan.
Jika boleh, gunakan peranan IAM dan identiti beban kerja berumur pendek berbanding kunci akses kekal. Prinsip kebenaran minimum boleh mengehadkan kerosakan sekiranya kelayakan bocor.
Konfigurasikan amaran AWS Budgets serta pemantauan anomali kos. Pastikan notifikasi dihantar kepada individu atau pasukan yang boleh bertindak pantas. Pemantauan kewangan ialah lapisan perlindungan tambahan—bukan pengganti kepada pengimbasan rahsia, penggiliran kunci dan semakan akses.
Penemuan paling penting bukan sekadar jumlah rahsia yang ditemui. Isunya ialah gabungan pendedahan awam, akses yang masih sah, kebenaran tinggi, usia yang ekstrem dan pemantauan yang lemah.
Data awam boleh menyimpan kelayakan lama selepas organisasi terlupa di mana kelayakan itu digunakan. Pada masa sama, kunci yang sudah disalin boleh terus menjadi “pintu digital” sehingga ia dibatalkan secara jelas.
Anggapan operasi yang lebih selamat adalah mudah: anggap setiap kelayakan AWS yang terdedah telah dikompromi, semak perkara yang boleh dicapainya, batalkan atau gilirkan kunci dengan segera, dan gantikan akses jangka panjang dengan identiti berumur pendek serta kebenaran minimum.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Lebih 9,300 kunci AWS yang terdedah antara Ogos 2022 hingga Ogos 2026 masih berjaya mengesahkan akses apabila diuji semula; 768 kunci aktif berkaitan akaun korporat memberi kawalan pentadbir penuh, termasuk 526 kunci...
Lebih 9,300 kunci AWS yang terdedah antara Ogos 2022 hingga Ogos 2026 masih berjaya mengesahkan akses apabila diuji semula; 768 kunci aktif berkaitan akaun korporat memberi kawalan pentadbir penuh, termasuk 526 kunci... Siasatan itu mengenal pasti 431,875 kejadian rahsia AWS, yang mewakili 64,024 kunci unik dan dikaitkan dengan 50,654 akaun AWS di repositori kod, sejarah Git, set data, imej Docker, pendaftaran kontena dan log CI.
Hugging Face menjadi sumber tunggal terbesar dengan 8,482 pendedahan, manakala hanya 262 daripada 2,754 akaun yang boleh dibaca mempunyai amaran bajet AWS untuk mengesan penyalahgunaan seperti perlombongan mata wang k...