Truffle Security mendapati 9,308 daripada 10,616 pasangan kelayakan AWS lengkap—kira kira 88%—masih berjaya mengesahkan akses pada 10 Ogos 2026. Penyelidikan itu merekodkan 431,875 penemuan rahsia AWS daripada sumber awam dan mengenal pasti 64,024 kunci unik sepanjang tempoh beberapa tahun.
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Truffle Security’s August 2026 research reveal about publicly exposed Amazon Web Services credentials—including how many secrets an. Article summary: Truffle Security found a large, persistent exposure problem: 64,024 unique verified AWS key pairs appeared in 431,875 public findings from August 2022–August 2026, and 9,308 of 10,616 complete credential pairs re-tested . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Penemuan Truffle Security pada Ogos 2026 menunjukkan masalah kelayakan awan yang bukan sahaja besar, malah berlarutan. Antara Ogos 2022 hingga Ogos 2026, penyelidik merekodkan 431,875 penemuan rahsia AWS dalam repositori awam, sejarah Git, set data, imej Docker, pendaftaran kontena dan log integrasi berterusan. Selepas pendua dibuang dan kelayakan disahkan, jumlah itu menjadi 64,024 kunci AWS unik. 145
Angka paling membimbangkan bukan sekadar jumlah kunci yang pernah terdedah, tetapi berapa banyak yang masih boleh digunakan. Daripada 10,616 pasangan kelayakan lengkap yang diuji semula pada 10 Ogos 2026, sebanyak 9,308—kira-kira 88%—berjaya mengesahkan akses. 145
Set kunci yang disahkan merangkumi 10,625 kelayakan root, 48,744 kunci pengguna IAM dan 4,655 kunci yang tidak dapat diklasifikasikan. Kelayakan root membentuk 16.6% daripada keseluruhan kunci unik. 1
Truffle Security mengenal pasti 817 kunci aktif yang dikaitkan dengan perniagaan. Daripada jumlah itu:
AdministratorAccess, yang boleh memberikan kawalan penuh terhadap akaun.Dalam kumpulan lebih kecil pengguna IAM yang dasar aksesnya boleh disenaraikan, 976 daripada 1,157 pengguna yang boleh dibaca—84%—memiliki AdministratorAccess. Sebanyak 144 lagi mempunyai IAMFullAccess. Truffle memberi amaran bahawa angka ini hanya bersifat petunjuk kerana pengguna yang membenarkan penyelidik menyenaraikan dasar mungkin tidak mewakili semua pengguna IAM yang terdedah. 1
Bahan pelaporan yang diberikan mengandungi dua jumlah akaun yang kelihatan menggunakan skop berbeza. Satu ringkasan menyatakan set 64,024 kunci itu meliputi 9,945 akaun AWS unik, manakala ringkasan laporan sumber menyebut 50,654 akaun AWS unik. Bahan yang tersedia tidak menerangkan punca perbezaan ini, jadi kedua-dua angka tersebut tidak wajar dianggap sama atau digunakan secara bersilih ganti. 1
Namun, gambaran risikonya tetap jelas pada peringkat keistimewaan: ratusan kelayakan aktif dikaitkan dengan perniagaan, manakala 768 daripadanya berpotensi memberikan kawalan penuh terhadap akaun AWS korporat. 13
Hugging Face menyumbang 8,482 kunci AWS unik yang masih hidup dalam 3,394 set data awam, menjadikannya sumber individu terbesar dalam semakan tersebut. Kelayakan root membentuk 17.9% daripada kunci berkenaan—bahagian kunci root tertinggi antara sumber yang dijejaki. 125
Pendedahan ini menjadi lebih sukar dipadam kerana kod awam boleh digunakan semula. Petikan kod yang mengandungi rahsia mungkin disalin ke dalam set data latihan sebelum diedarkan semula melalui pelbagai set data hiliran. Oleh itu, membuang kelayakan daripada repositori asal tidak menjamin semua salinannya turut hilang. 1
Dapatan berkaitan AWS ini ialah sebahagian daripada imbasan Truffle Security yang lebih luas terhadap Hugging Face. Syarikat itu berkata ia mengimbas 7.6 petabait data dan 187 juta fail, lalu menemukan 221,303 kelayakan unik yang masih hidup dalam 6,003 set data. Angka tersebut merangkumi semua jenis kelayakan, bukan kunci AWS sahaja. 6
Daripada 2,903 kunci aktif yang tarikh penciptaannya boleh dibaca, usia median ialah 1,831 hari—kira-kira lima tahun. Separuh daripadanya berusia lebih lima tahun, kunci paling lama berusia 17.4 tahun dan hanya 25 kunci, atau 0.9%, dicipta dalam tempoh 30 hari sebelumnya. 1
Hanya 398 daripada 2,903 kunci itu—13.7%—mempunyai kunci pengganti yang lebih baharu. Ini menunjukkan kebanyakan kunci mungkin tidak pernah ditukar, digantikan atau dibersihkan selepas terdedah. 1
Pengajarannya mudah: rahsia yang pernah muncul dalam bahan awam perlu dianggap telah terjejas secara kekal, walaupun fail atau entri repositori asal sudah disunting. Sejarah Git, imej kontena, artifak pakej dan set data awam boleh mengekalkan salinan terdahulu. 1
Kawalan bajet juga jarang digunakan. Daripada 2,754 akaun yang tetapannya boleh dibaca, hanya 262—9.5%—mempunyai sekurang-kurangnya satu amaran bajet. Nilai ambang median ialah AS$8. 12
Ini bermakna 90.5% akaun yang boleh dibaca tidak mempunyai penggera bajet yang dapat dikesan. Penyerang yang memiliki kelayakan berfungsi boleh menyalahgunakan kapasiti pengkomputeran awan untuk cryptomining atau beban kerja lain sebelum organisasi menyedari kenaikan perbelanjaan yang luar biasa. 12
Akaun yang data perbelanjaannya boleh dibaca membelanjakan sejumlah AS$420,631 pada Julai 2026. Sebanyak 50 akaun membelanjakan lebih AS$1,000 dan sembilan akaun membelanjakan lebih AS$10,000 pada bulan tersebut. Angka ini hanya menggambarkan akaun yang diperhatikan dan tidak membuktikan bahawa perbelanjaan itu berpunca daripada penyalahgunaan kelayakan. 1
Truffle melaporkan bahawa AWS dikesan melampirkan dasar AWSCompromisedKeyQuarantine pada kunci IAM yang terdedah. Dasar ini mengehadkan tindakan yang boleh dilakukan oleh kunci, tetapi tidak semestinya menyekat pengesahan akses serta-merta. 1
Daripada kunci IAM aktif yang diperiksa, 929 daripada 7,590—12%—mempunyai dasar tersebut. Sebanyak 112 lagi menggunakan versi lama yang tidak lagi diterapkan AWS sejak 2023. Penemuan Truffle menunjukkan bahawa sesetengah kunci masih boleh digunakan walaupun notis pendedahan telah lama dikeluarkan. 1
Oleh itu, dasar kuarantin perlu dianggap sebagai petanda pendedahan, bukannya bukti bahawa rahsia asal sudah dilupuskan dengan selamat. Organisasi perlu menyiasat kunci berkenaan, mengenal pasti pemilik dan keizinannya, kemudian membatalkan atau menukarnya. 1
Truffle berkata ia hanya mengesahkan semula pasangan kelayakan yang mempunyai bahan lengkap. Untuk analisis akaun dan keistimewaan, penyelidik menggunakan panggilan IAM baca sahaja, satu kunci pada satu masa. Mereka tidak menerbitkan bahan kunci dan memaklumkan setiap pemilik yang berjaya dikenal pasti. 15
Kaedah ini penting ketika menafsir angka 88%: kadar itu hanya terpakai kepada subset pasangan kelayakan lengkap yang diuji semula, bukan semua penemuan awam atau setiap rahsia separa yang ditemui sepanjang imbasan. 14
Penemuan ini menyokong senarai tindakan tindak balas insiden yang ringkas:
AWSCompromisedKeyQuarantine dan siasatnya sebagai bukti bahawa kelayakan mungkin telah terdedah. 1Amaran utama kajian ini ialah pendedahan awam bukan kebocoran yang berlaku sekali sahaja. Tanpa pembatalan, penukaran dan pemantauan, satu kelayakan AWS boleh kekal sebagai laluan masuk ke infrastruktur awan selama bertahun-tahun.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Truffle Security mendapati 9,308 daripada 10,616 pasangan kelayakan AWS lengkap—kira kira 88%—masih berjaya mengesahkan akses pada 10 Ogos 2026.
Truffle Security mendapati 9,308 daripada 10,616 pasangan kelayakan AWS lengkap—kira kira 88%—masih berjaya mengesahkan akses pada 10 Ogos 2026. Penyelidikan itu merekodkan 431,875 penemuan rahsia AWS daripada sumber awam dan mengenal pasti 64,024 kunci unik sepanjang tempoh beberapa tahun.
Risiko utama ialah tempoh pendedahan yang berpanjangan: median usia kunci aktif yang tarikh penciptaannya boleh dibaca ialah kira kira lima tahun, manakala hanya 13.7% mempunyai kunci pengganti yang lebih baharu.