A Truffle Security constatou que 9.308 de 10.616 pares completos de credenciais da AWS — 88% — ainda autenticavam em 10 de agosto de 2026. A pesquisa encontrou 431.875 ocorrências de segredos da AWS e 64.024 chaves únicas em repositórios, histórico do Git, datasets, contêineres, registros e logs de CI.
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: What did Truffle Security’s August 2026 research reveal about publicly exposed Amazon Web Services credentials—including how many secrets an. Article summary: Truffle Security found a large, persistent exposure problem: 64,024 unique verified AWS key pairs appeared in 431,875 public findings from August 2022–August 2026, and 9,308 of 10,616 complete credential pairs re-tested . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
A pesquisa divulgada pela Truffle Security em agosto de 2026 aponta para um problema de credenciais em nuvem que é grande — e também persistente. Entre agosto de 2022 e agosto de 2026, os pesquisadores registraram 431.875 ocorrências de segredos da AWS em repositórios públicos, histórico do Git, datasets, imagens Docker, registros de contêineres e logs de integração contínua. Após a remoção de duplicatas e a verificação, o conjunto continha 64.024 chaves únicas da AWS. 145
O dado mais preocupante não é apenas a quantidade de credenciais expostas, mas quantas continuavam funcionando: 9.308 de 10.616 pares completos testados em 10 de agosto de 2026 — aproximadamente 88% — autenticaram com sucesso. 145
O conjunto verificado incluía 10.625 credenciais de usuário root, 48.744 chaves de usuários do IAM — o sistema de gerenciamento de identidades e acessos da AWS — e 4.655 chaves que não puderam ser classificadas. As credenciais root representavam 16,6% das chaves únicas. 1
A Truffle Security identificou 817 chaves ativas associadas a empresas. Desse total, havia:
AdministratorAccess, política que pode conceder controle total da conta;Em um grupo mais restrito de usuários do IAM cujas políticas puderam ser enumeradas, 976 de 1.157 usuários legíveis — 84% — tinham AdministratorAccess. Outros 144 possuíam IAMFullAccess. A Truffle alertou que esse percentual é apenas indicativo, pois usuários que permitem a enumeração de políticas podem não representar todos os usuários do IAM que tiveram chaves vazadas. 1
Os materiais fornecidos apresentam dois totais de contas que parecem usar escopos diferentes. Um resumo afirma que o conjunto de 64.024 chaves abrangia 9.945 contas distintas da AWS, enquanto o resumo do relatório original informa 50.654 contas distintas. As informações disponíveis não explicam a diferença; portanto, os números não devem ser tratados como equivalentes. 1
O risco no nível das contas é mais claro nos dados sobre privilégios: centenas de credenciais ativas estavam ligadas a empresas, e 768 poderiam permitir o controle completo de uma conta corporativa da AWS. 13
A Hugging Face respondeu por 8.482 chaves únicas e ativas da AWS distribuídas em 3.394 datasets públicos, tornando-se a maior fonte individual identificada na análise. Credenciais root representavam 17,9% dessas chaves — a maior proporção desse tipo entre as fontes monitoradas. 125
A forma como o código público é reutilizado ampliou a exposição. Cópias de código contendo segredos podem ser incorporadas a datasets de treinamento e depois redistribuídas em vários outros conjuntos de dados. Por isso, remover uma credencial do repositório original não garante que todas as cópias tenham desaparecido. 1
Esse resultado focado na AWS faz parte de uma varredura mais ampla da Truffle Security na Hugging Face. A empresa afirma ter analisado 7,6 petabytes e 187 milhões de arquivos, encontrando 221.303 credenciais únicas e ativas em 6.003 datasets. Esses números incluem todos os tipos de credenciais, não apenas chaves da AWS. 6
Entre 2.903 chaves ativas cuja data de criação pôde ser identificada, a idade mediana era de 1.831 dias — aproximadamente cinco anos. Metade delas tinha mais de cinco anos, a mais antiga tinha 17,4 anos e apenas 25 chaves, ou 0,9%, haviam sido criadas nos 30 dias anteriores. 1
Somente 398 das 2.903 chaves — 13,7% — tinham uma chave substituta mais nova. O dado sugere que a maioria não havia sido rotacionada, substituída ou removida após a exposição. 1
A lição prática é direta: um segredo que apareceu em material público deve ser tratado como permanentemente comprometido, mesmo que o arquivo original ou a entrada no repositório tenha sido editada. O histórico do Git, imagens de contêineres, artefatos de pacotes e datasets públicos podem preservar cópias anteriores. 1
Os controles de orçamento também eram incomuns. Entre 2.754 contas cujas configurações puderam ser lidas, apenas 262 — 9,5% — tinham algum alerta de orçamento configurado. O limite mediano dos alertas era de US$ 8. 12
Isso deixou 90,5% das contas legíveis sem um alarme de gastos detectável. Com credenciais utilizáveis, um invasor poderia explorar a capacidade computacional da nuvem para minerar criptomoedas ou executar outras cargas de trabalho antes que a organização percebesse a despesa anormal. 12
As contas cujos dados de gastos estavam disponíveis desembolsaram, juntas, US$ 420.631 em julho de 2026. Cinquenta gastaram mais de US$ 1.000 naquele mês, e nove ultrapassaram US$ 10.000. Esses valores descrevem as contas observadas, mas não comprovam que os gastos tenham sido causados pelo abuso de credenciais. 1
A Truffle relatou ter observado a AWS anexar a política AWSCompromisedKeyQuarantine a chaves expostas de usuários do IAM. A política restringe o que uma chave identificada pode fazer, mas não necessariamente interrompe a autenticação de imediato. 1
Entre as chaves ativas do IAM analisadas, 929 de 7.590 — 12% — tinham essa política. Outras 112 possuíam uma versão anterior, que a AWS deixou de aplicar em 2023. As descobertas indicam que algumas chaves continuaram utilizáveis apesar de alertas de exposição antigos. 1
Por isso, uma política de quarentena deve ser entendida como um sinal de exposição, e não como prova de que o segredo subjacente foi aposentado com segurança. A organização deve investigar a chave, identificar seu proprietário e suas permissões e revogá-la ou rotacioná-la. 1
A Truffle afirmou que reverificou somente os pares de credenciais para os quais possuía o material completo. Para analisar contas e privilégios, usou chamadas do IAM somente para leitura, uma chave por vez, não publicou o material das chaves e notificou todos os proprietários que conseguiu identificar. 15
Essa metodologia é importante para interpretar o índice de 88%: ele se aplica ao subconjunto de pares completos que foi testado novamente, não a todas as ocorrências públicas nem a todos os segredos parciais encontrados durante a varredura. 14
As descobertas sustentam um checklist curto de resposta a incidentes:
AWSCompromisedKeyQuarantine e investigá-la como evidência de que uma credencial pode ter sido exposta. 1O principal alerta da pesquisa é que uma exposição pública não é um vazamento pontual. Sem revogação, rotação e monitoramento, uma credencial da AWS pode continuar sendo uma porta de entrada funcional para a infraestrutura em nuvem durante anos.
Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
A Truffle Security constatou que 9.308 de 10.616 pares completos de credenciais da AWS — 88% — ainda autenticavam em 10 de agosto de 2026.
A Truffle Security constatou que 9.308 de 10.616 pares completos de credenciais da AWS — 88% — ainda autenticavam em 10 de agosto de 2026. A pesquisa encontrou 431.875 ocorrências de segredos da AWS e 64.024 chaves únicas em repositórios, histórico do Git, datasets, contêineres, registros e logs de CI.
O principal problema foi a persistência: a mediana de idade das chaves ativas com data de criação identificável era de cerca de cinco anos, e apenas 13,7% tinham uma chave substituta mais nova.