Truffle Security xác nhận 9.308 trong số 10.616 cặp thông tin xác thực AWS đầy đủ—tương đương 88%—vẫn đăng nhập thành công vào ngày 10/8/2026. Nghiên cứu ghi nhận 431.875 lần phát hiện bí mật AWS công khai và 64.024 khóa duy nhất trong quá trình quét kéo dài nhiều năm trên kho mã, lịch sử Git, bộ dữ liệu, container,...
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What did Truffle Security’s August 2026 research reveal about publicly exposed Amazon Web Services credentials—including how many secrets an. Article summary: Truffle Security found a large, persistent exposure problem: 64,024 unique verified AWS key pairs appeared in 431,875 public findings from August 2022–August 2026, and 9,308 of 10,616 complete credential pairs re-tested . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Nghiên cứu công bố vào tháng 8/2026 của Truffle Security cho thấy sự cố rò rỉ thông tin xác thực trên đám mây không chỉ có quy mô lớn mà còn kéo dài bất thường. Trong các kho mã công khai, lịch sử Git, bộ dữ liệu, image Docker, registry container và nhật ký tích hợp liên tục (CI), các nhà nghiên cứu ghi nhận 431.875 lần xuất hiện của bí mật AWS trong giai đoạn từ tháng 8/2022 đến tháng 8/2026. Sau khi loại bỏ bản trùng lặp và xác minh, tập dữ liệu còn 64.024 khóa AWS duy nhất. 145
Điều đáng lo nhất không phải chỉ là số lượng khóa bị lộ, mà là số khóa vẫn còn sử dụng được. Trong 10.616 cặp thông tin xác thực đầy đủ được kiểm tra lại ngày 10/8/2026, có 9.308 cặp—khoảng 88%—vẫn xác thực thành công. 145
Tập khóa đã xác minh gồm 10.625 thông tin xác thực root, 48.744 khóa của người dùng IAM và 4.655 khóa chưa thể phân loại. Khóa root chiếm 16,6% tổng số khóa duy nhất; đây là loại thông tin xác thực có mức đặc quyền cao nhất trong một tài khoản AWS. 1
Truffle Security xác định 817 khóa đang hoạt động có liên quan đến doanh nghiệp, trong đó có:
AdministratorAccess, có thể cho phép kiểm soát toàn bộ tài khoản.Trong một nhóm hẹp hơn gồm các người dùng IAM có thể cho phép truy vấn chính sách, 976 trên 1.157 người dùng đọc được—tương đương 84%—sở hữu AdministratorAccess. Có thêm 144 người dùng có IAMFullAccess. Truffle lưu ý đây chỉ là con số mang tính định hướng, bởi nhóm cho phép liệt kê chính sách có thể không đại diện cho toàn bộ người dùng IAM bị lộ. 1
Các tài liệu được cung cấp nêu hai tổng số tài khoản khác nhau, có vẻ được tính theo phạm vi khác nhau. Một phần tóm tắt cho biết 64.024 khóa trải rộng trên 9.945 tài khoản AWS riêng biệt, trong khi phần tóm tắt của báo cáo nguồn ghi nhận 50.654 tài khoản AWS riêng biệt. Tài liệu hiện có không giải thích nguyên nhân chênh lệch, vì vậy hai con số này không nên được xem là tương đương. 1
Dù vậy, mức độ rủi ro ở cấp tài khoản vẫn rất rõ ràng: hàng trăm thông tin xác thực đang hoạt động gắn với doanh nghiệp, và 768 khóa có thể trao quyền kiểm soát toàn bộ tài khoản AWS doanh nghiệp. 13
Hugging Face là nguồn riêng lẻ lớn nhất trong cuộc rà soát, với 8.482 khóa AWS duy nhất còn hoạt động xuất hiện trong 3.394 bộ dữ liệu công khai. Khóa root chiếm 17,9% số khóa này—tỷ lệ cao nhất trong các nguồn được theo dõi. 125
Rủi ro còn tăng lên bởi cách mã nguồn công khai được sao chép và tái sử dụng. Các bản chụp mã chứa bí mật có thể được đưa vào bộ dữ liệu huấn luyện, sau đó phân phối lại trong nhiều bộ dữ liệu hạ nguồn. Vì vậy, xóa thông tin xác thực khỏi kho mã ban đầu không đồng nghĩa mọi bản sao đã biến mất. 1
Phát hiện tập trung vào AWS này nằm trong một cuộc quét rộng hơn của Truffle Security trên Hugging Face. Công ty cho biết đã quét 7,6 petabyte dữ liệu và 187 triệu tệp, phát hiện 221.303 thông tin xác thực duy nhất còn hoạt động trong 6.003 bộ dữ liệu. Các con số này bao gồm mọi loại thông tin xác thực, không chỉ khóa AWS. 6
Trong 2.903 khóa đang hoạt động có thể đọc được ngày tạo, tuổi trung vị là 1.831 ngày—xấp xỉ 5 năm. Một nửa số khóa đã tồn tại hơn 5 năm; khóa lâu đời nhất có tuổi 17,4 năm. Chỉ 25 khóa, tương đương 0,9%, được tạo trong 30 ngày trước đó. 1
Chỉ 398 trên 2.903 khóa—tức 13,7%—có một khóa thay thế mới hơn. Điều này cho thấy phần lớn khóa chưa được đổi, thay thế hoặc dọn dẹp sau khi bị lộ. 1
Bài học thực tế rất đơn giản: một bí mật từng xuất hiện trong tài liệu công khai nên được xem là đã bị xâm phạm vĩnh viễn, ngay cả khi tệp hoặc dòng mã ban đầu đã được chỉnh sửa. Lịch sử Git, image container, sản phẩm phần mềm đóng gói và bộ dữ liệu công khai đều có thể lưu lại bản cũ. 1
Các biện pháp kiểm soát chi phí cũng hiếm khi được bật. Trong 2.754 tài khoản có thể đọc cài đặt, chỉ 262 tài khoản—9,5%—có bất kỳ cảnh báo ngân sách nào. Ngưỡng cảnh báo trung vị là 8 USD. 12
Như vậy, 90,5% tài khoản có thể đọc không có cảnh báo chi phí phát hiện được. Kẻ tấn công sở hữu thông tin xác thực còn dùng được có thể tận dụng năng lực điện toán đám mây để đào tiền số hoặc chạy các tác vụ khác trước khi tổ chức nhận ra khoản chi bất thường. 12
Các tài khoản có dữ liệu chi phí đọc được đã phát sinh tổng cộng 420.631 USD trong tháng 7/2026. Có 50 tài khoản chi hơn 1.000 USD và 9 tài khoản chi hơn 10.000 USD trong tháng đó. Những con số này chỉ mô tả các tài khoản được quan sát, không chứng minh các khoản chi bắt nguồn từ việc lạm dụng khóa xác thực. 1
Truffle cho biết đã quan sát thấy AWS gắn chính sách AWSCompromisedKeyQuarantine vào các khóa IAM bị phát hiện lộ. Chính sách này hạn chế những gì khóa có thể thực hiện, nhưng không nhất thiết ngăn khóa xác thực ngay lập tức. 1
Trong số các khóa IAM đang hoạt động được kiểm tra, 929 trên 7.590 khóa—12%—mang chính sách này. Có thêm 112 khóa sử dụng phiên bản cũ hơn, vốn đã bị AWS ngừng áp dụng từ năm 2023. Phát hiện của Truffle cho thấy một số khóa vẫn có thể sử dụng dù đã nhận cảnh báo lộ lọt từ lâu. 1
Do đó, chính sách cách ly nên được xem là dấu hiệu cảnh báo, không phải bằng chứng cho thấy bí mật đã được thu hồi an toàn. Tổ chức cần xác định chủ sở hữu và quyền hạn của khóa, sau đó thu hồi hoặc thay thế khóa. 1
Truffle cho biết chỉ xác minh lại những cặp thông tin xác thực có đủ dữ liệu. Để phân tích tài khoản và quyền hạn, nhóm nghiên cứu thực hiện các lệnh IAM chỉ đọc, xử lý từng khóa một, không công bố nội dung khóa và thông báo cho mọi chủ sở hữu mà họ có thể xác định. 15
Phương pháp này rất quan trọng khi diễn giải con số 88%: tỷ lệ này chỉ áp dụng cho nhóm cặp thông tin xác thực đầy đủ được kiểm tra lại, không phải toàn bộ phát hiện công khai hay mọi bí mật không đầy đủ thu được trong quá trình quét. 14
Các phát hiện trên gợi ý một danh sách ứng phó ngắn gọn:
AWSCompromisedKeyQuarantine và điều tra đây như bằng chứng cho thấy thông tin xác thực có thể đã bị lộ. 1Cảnh báo cốt lõi của nghiên cứu là việc công khai một thông tin xác thực không phải sự cố chỉ xảy ra một lần. Nếu không thu hồi, thay thế và giám sát, một khóa AWS có thể trở thành cánh cửa còn hoạt động vào hạ tầng đám mây trong nhiều năm.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Truffle Security xác nhận 9.308 trong số 10.616 cặp thông tin xác thực AWS đầy đủ—tương đương 88%—vẫn đăng nhập thành công vào ngày 10/8/2026.
Truffle Security xác nhận 9.308 trong số 10.616 cặp thông tin xác thực AWS đầy đủ—tương đương 88%—vẫn đăng nhập thành công vào ngày 10/8/2026. Nghiên cứu ghi nhận 431.875 lần phát hiện bí mật AWS công khai và 64.024 khóa duy nhất trong quá trình quét kéo dài nhiều năm trên kho mã, lịch sử Git, bộ dữ liệu, container, registry và nhật ký CI.
Vấn đề lớn nhất nằm ở tính dai dẳng: khóa đang hoạt động có dữ liệu ngày tạo được đọc có tuổi trung vị khoảng 5 năm, trong khi chỉ 13,7% có khóa thay thế mới hơn.