🌍The Next Web (TNW)•最新收集於 47m
768 組外洩 AWS 金鑰仍可提供危險權限

#cloud-security#access-keys#credential-leaks#iamawsawstruffle-security
💡即使 AWS 已隔離外洩金鑰,它們仍可能暴露 AI 資料與基礎設施。
⚡ 30-Second TL;DR
有什麼變化
研究人員識別出 768 組外洩的 AWS 金鑰。
為什麼重要
仍可使用的雲端憑證可能暴露 AI 訓練資料、模型產物、推論端點與帳單帳戶。AI 團隊應將外洩金鑰視為可能影響整個環境的重大入侵,而非單一憑證問題。
下一步行動
立即執行 AWS IAM Access Analyzer 與 IAM 憑證報告,撤銷所有外洩金鑰,並檢查 CloudTrail 是否有未授權的模型或資料存取。
誰應關注:Enterprise & Security Teams
關鍵要點
- •研究人員識別出 768 組外洩的 AWS 金鑰。
- •樣本包含 526 組具廣泛權限的根金鑰。
- •受測憑證中有 88% 仍處於啟用狀態。
- •AWS 隔離機制可限制已偵測金鑰,但無法完全阻止破壞性操作。
🧠 深度解析
背景與延伸:來自公開資料,非原文內容。引用 5 個來源。
🔑 增強重點摘要
- •Truffle Security 的研究歷時四年(2022 年 8 月至 2026 年 8 月),期間分析了超過 431,000 筆公開揭露的機密資訊。
- •除了根金鑰外,另有 242 組 IAM 使用者金鑰具備 AWS AdministratorAccess 受管政策權限。
- •外洩金鑰的來源極為廣泛,涵蓋 Git 歷史紀錄、Hugging Face 資料集、Docker 映像檔、套件註冊中心及 CI/CD 日誌。
- •研究顯示這些外洩憑證的平均存續時間(Median Age)約為五年,反映出企業在憑證輪替機制上的嚴重缺失。
- •研究人員於 2026 年 8 月 10 日進行大規模驗證,從 10,616 組金鑰樣本中確認了 88% 的高存活率。
🛠️ 技術深入
- 攻擊者利用外洩的根金鑰可繞過多數 IAM 限制,直接存取身分管理、儲存桶(S3)、運算執行個體及帳單設定。
- AWS 的隔離政策(Quarantine Policies)雖能限制部分 API 呼叫,但無法完全阻斷具破壞性的基礎架構變更或資料竊取行為。
- 憑證驗證機制依賴於對 AWS STS (Security Token Service) 的 GetCallerIdentity API 呼叫,以確認金鑰是否仍具備有效身分。
🔮 前景展望AI analysis grounded in cited sources
雲端服務供應商將強制推動更嚴格的根金鑰使用限制。
由於根金鑰外洩造成的破壞力過大,預計 AWS 將進一步限制根金鑰的日常操作權限,並強制要求啟用 MFA。
企業將加速採用自動化機密掃描與即時撤銷機制。
鑑於外洩金鑰的長效性,企業將被迫導入能自動偵測公開儲存庫並即時撤銷憑證的 DevSecOps 工具。
⏳ 時間線
2022-08
Truffle Security 啟動針對公開外洩機密資訊的長期研究計畫。
2026-08
研究團隊完成分析並確認 768 組 AWS 金鑰仍具備危險權限。
📎 來源 (5)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: The Next Web (TNW) ↗
每週 AI 簡報
每週一封,可隨時退訂。
