Truffle Security, 10 Ağustos 2026’da test edilen 10.616 eksiksiz AWS kimlik bilgisinin 9.308’inin (yüzde 88) hâlâ kimlik doğrulaması yaptığını belirledi. Araştırma; depolar, Git geçmişi, veri kümeleri, Docker imajları, konteyner kayıtları ve CI günlüklerinde Ağustos 2022 Ağustos 2026 arasında 431.875 AWS sırrı ve 64...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Truffle Security’s August 2026 research reveal about publicly exposed Amazon Web Services credentials—including how many secrets an. Article summary: Truffle Security found a large, persistent exposure problem: 64,024 unique verified AWS key pairs appeared in 431,875 public findings from August 2022–August 2026, and 9,308 of 10,616 complete credential pairs re-tested . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Truffle Security’nin Ağustos 2026 bulguları, bulut erişim bilgilerinin yalnızca ne kadar kolay açığa çıktığını değil, açığa çıktıktan sonra ne kadar uzun süre kullanılabildiğini de gösteriyor. Araştırmacılar; herkese açık kod depoları, Git geçmişi, veri kümeleri, Docker imajları, konteyner kayıtları ve sürekli entegrasyon (CI) günlüklerinde Ağustos 2022 ile Ağustos 2026 arasında 431.875 AWS sırrı tespit etti. Tekrarlanan kayıtlar ayıklandıktan ve doğrulama yapıldıktan sonra geriye 64.024 benzersiz AWS anahtarı kaldı. 145
En dikkat çekici sonuç, sızdırılan kimlik bilgilerinin sayısından çok, kaçının hâlâ çalışır durumda olduğuydu: 10 Ağustos 2026’da test edilen 10.616 eksiksiz kimlik bilgisi çiftinin 9.308’i, yani yaklaşık yüzde 88’i, AWS üzerinde başarıyla kimlik doğrulaması yaptı. 145
Doğrulanan anahtar kümesinde 10.625 kök hesap kimlik bilgisi, 48.744 IAM kullanıcı anahtarı ve sınıflandırılamayan 4.655 anahtar yer aldı. Kök hesap kimlik bilgileri, benzersiz anahtarların yüzde 16,6’sını oluşturdu. 1
Truffle Security, şirketlerle bağlantılı 817 aktif anahtar belirledi. Bunların arasında şunlar vardı:
AdministratorAccess yetkisine sahip 242 IAM kullanıcı anahtarı: Bu politika, hesabın tamamı üzerinde kontrol sağlayabilir.Politikaları okunabilen daha dar bir IAM kullanıcı grubunda, 1.157 kullanıcının 976’sında, yani yüzde 84’ünde, AdministratorAccess bulundu. 144 kullanıcıda ise IAMFullAccess tespit edildi. Truffle Security, IAM politikalarının listelenmesine izin veren kullanıcıların tüm sızdırılmış IAM kullanıcılarını temsil etmeyebileceği konusunda uyardı; bu nedenle oran yön gösterici olarak değerlendirilmelidir. 1
Sunulan raporlama materyalinde iki farklı hesap toplamı yer alıyor ve bunlar muhtemelen farklı kapsamları ifade ediyor. Bir özet, 64.024 anahtarlık kümenin 9.945 farklı AWS hesabına yayıldığını söylerken, kaynak raporun özeti 50.654 farklı AWS hesabı ifadesini kullanıyor. Sağlanan materyaller bu farkın nedenini açıklamıyor; dolayısıyla iki sayı birbirinin yerine kullanılmamalı. 1
Bununla birlikte, hesap düzeyindeki risk daha net: Yüzlerce aktif kimlik bilgisi şirketlerle ilişkilendirildi ve 768 anahtar kurumsal bir AWS hesabı üzerinde tam kontrol sağlayabilecek durumdaydı. 13
Hugging Face, 3.394 herkese açık veri kümesinde bulunan 8.482 benzersiz ve canlı AWS anahtarıyla araştırmadaki en büyük tek kaynak oldu. Bu anahtarların yüzde 17,9’u kök kimlik bilgisiydi; bu da izlenen kaynaklar arasındaki en yüksek kök anahtar oranıydı. 125
Herkese açık kodun yeniden kullanılabilmesi, sorunun etkisini büyüttü. Gizli bilgileri içeren kod anlık görüntüleri eğitim veri kümelerine kopyalanabiliyor, ardından birden fazla alt veri kümesine dağıtılabiliyor. Bu nedenle bir sırrın ilk bulunduğu depodan silinmesi, tüm kopyalarının ortadan kalktığı anlamına gelmiyor. 1
AWS odaklı bu sonuç, Truffle Security’nin Hugging Face üzerindeki daha geniş taramasının bir parçası. Şirket, 7,6 petabayt veriyi ve 187 milyon dosyayı taradığını; 6.003 veri kümesinde 221.303 canlı ve benzersiz kimlik bilgisi bulduğunu belirtiyor. Bu toplamlar yalnızca AWS anahtarlarını değil, tüm kimlik bilgisi türlerini kapsıyor. 6
Oluşturulma tarihi okunabilen 2.903 aktif anahtarın medyan yaşı 1.831 gündü; bu, yaklaşık beş yıla denk geliyor. Anahtarların yarısından fazlası beş yıldan eskiydi. En eski anahtar 17,4 yaşındaydı. Son 30 gün içinde oluşturulan anahtarların sayısı ise yalnızca 25’ti; bu da yüzde 0,9’luk bir orana karşılık geliyor. 1
Bu 2.903 anahtarın yalnızca 398’inin, yani yüzde 13,7’sinin, daha yeni bir yedek anahtarı vardı. Bu durum, büyük bölümünün sızdırılmasının ardından döndürülmediğini, yenisiyle değiştirilmediğini veya temizlenmediğini gösteriyor. 1
Pratik sonuç açık: Herkese açık bir içerikte yer alan sır, orijinal dosya ya da depo düzenlenmiş olsa bile kalıcı olarak ele geçirilmiş kabul edilmeli. Git geçmişi, konteyner imajları, paket çıktıları ve herkese açık veri kümeleri önceki kopyaları koruyabilir. 1
Bütçe kontrolleri de oldukça sınırlıydı. Ayarları okunabilen 2.754 hesabın yalnızca 262’sinde, yani yüzde 9,5’inde, herhangi bir bütçe uyarısı yapılandırılmıştı. Uyarı eşiklerinin medyanı 8 dolardı. 12
Böylece okunabilen hesapların yüzde 90,5’inde tespit edilebilir bir bütçe alarmı bulunmuyordu. Saldırganlar, kullanılabilir kimlik bilgileriyle kripto madenciliği veya başka işlem yükleri çalıştırarak kuruluş olağandışı harcamayı fark edene kadar maliyeti artırabilir. 12
Harcamaları okunabilen hesaplar Temmuz 2026’da toplam 420.631 dolar harcadı. Bu hesapların 50’si aynı ayda 1.000 doların, dokuzu ise 10.000 doların üzerinde harcama yaptı. Ancak bu rakamlar yalnızca gözlemlenen hesapların harcamalarını gösteriyor; harcamaların kimlik bilgisi kötüye kullanımı nedeniyle oluştuğunu kanıtlamıyor. 1
Truffle Security, AWS’nin açığa çıktığını tespit ettiği IAM anahtarlarına AWSCompromisedKeyQuarantine politikasını eklediğini gözlemledi. Bu politika anahtarın yapabileceklerini kısıtlıyor; ancak kimlik doğrulamasını her durumda anında devre dışı bırakmayabiliyor. 1
İncelenen aktif IAM anahtarlarının 929’u, yani 7.590 anahtarın yüzde 12’si, bu politikayı taşıyordu. 112 anahtarda ise AWS’nin 2023’te uygulamayı bıraktığı eski sürüm bulunuyordu. Truffle Security’nin bulguları, uzun süredir açığa çıkma bildirimi yapılmış bazı anahtarların yine de kullanılabilir kaldığını gösteriyor. 1
Bu nedenle karantina politikası, sırrın güvenli biçimde emekliye ayrıldığının kanıtı değil, bir maruz kalma işareti olarak görülmeli. Kuruluşlar anahtarı incelemeli, sahibini ve yetkilerini belirlemeli, ardından anahtarı iptal etmeli veya döndürmeli. 1
Truffle Security, yalnızca eksiksiz materyale sahip olduğu kimlik bilgisi çiftlerini yeniden doğruladığını açıkladı. Hesap ve yetki analizinde her anahtar için tek tek salt okunur IAM çağrıları kullandı, anahtar materyalini yayımlamadı ve kimliğini belirleyebildiği tüm sahipleri bilgilendirdi. 15
Bu yöntem, yüzde 88’lik oranın nasıl yorumlanması gerektiği açısından önemli: Oran, taramada bulunan tüm herkese açık kayıtlar veya kısmi sırlar için değil, yeniden test edilen eksiksiz kimlik bilgisi çiftleri alt kümesi için geçerli. 14
Araştırma, kısa bir olay müdahalesi kontrol listesine işaret ediyor:
AWSCompromisedKeyQuarantine politikasını izleyin. Bu politikayı, bir kimlik bilgisinin açığa çıkmış olabileceğine dair kanıt olarak araştırın. 1Araştırmanın temel uyarısı şu: Herkese açık bir sızıntı tek seferlik bir olay değildir. İptal edilip döndürülmediği ve izlenmediği sürece bir AWS kimlik bilgisi, bulut altyapısına yıllar boyunca çalışan bir giriş kapısı olarak kalabilir.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Truffle Security, 10 Ağustos 2026’da test edilen 10.616 eksiksiz AWS kimlik bilgisinin 9.308’inin (yüzde 88) hâlâ kimlik doğrulaması yaptığını belirledi.
Truffle Security, 10 Ağustos 2026’da test edilen 10.616 eksiksiz AWS kimlik bilgisinin 9.308’inin (yüzde 88) hâlâ kimlik doğrulaması yaptığını belirledi. Araştırma; depolar, Git geçmişi, veri kümeleri, Docker imajları, konteyner kayıtları ve CI günlüklerinde Ağustos 2022 Ağustos 2026 arasında 431.875 AWS sırrı ve 64.024 benzersiz anahtar buldu.
Aktif anahtarların okunabilen oluşturulma tarihlerine göre medyan yaş yaklaşık beş yıldı; yalnızca yüzde 13,7’sinin daha yeni bir yedek anahtarı vardı.