🌍最新收集於 47m

768 組外洩 AWS 金鑰仍可提供危險權限

768 組外洩 AWS 金鑰仍可提供危險權限
PostLinkedIn
🌍閱讀原文: The Next Web (TNW)
#cloud-security#access-keys#credential-leaks#iamawsawstruffle-security

💡即使 AWS 已隔離外洩金鑰,它們仍可能暴露 AI 資料與基礎設施。

⚡ 30-Second TL;DR

有什麼變化

研究人員識別出 768 組外洩的 AWS 金鑰。

為什麼重要

仍可使用的雲端憑證可能暴露 AI 訓練資料、模型產物、推論端點與帳單帳戶。AI 團隊應將外洩金鑰視為可能影響整個環境的重大入侵,而非單一憑證問題。

下一步行動

立即執行 AWS IAM Access Analyzer 與 IAM 憑證報告,撤銷所有外洩金鑰,並檢查 CloudTrail 是否有未授權的模型或資料存取。

誰應關注:Enterprise & Security Teams

關鍵要點

  • 研究人員識別出 768 組外洩的 AWS 金鑰。
  • 樣本包含 526 組具廣泛權限的根金鑰。
  • 受測憑證中有 88% 仍處於啟用狀態。
  • AWS 隔離機制可限制已偵測金鑰,但無法完全阻止破壞性操作。

🧠 深度解析

背景與延伸:來自公開資料,非原文內容。引用 5 個來源。

🔑 增強重點摘要

  • Truffle Security 的研究歷時四年(2022 年 8 月至 2026 年 8 月),期間分析了超過 431,000 筆公開揭露的機密資訊。
  • 除了根金鑰外,另有 242 組 IAM 使用者金鑰具備 AWS AdministratorAccess 受管政策權限。
  • 外洩金鑰的來源極為廣泛,涵蓋 Git 歷史紀錄、Hugging Face 資料集、Docker 映像檔、套件註冊中心及 CI/CD 日誌。
  • 研究顯示這些外洩憑證的平均存續時間(Median Age)約為五年,反映出企業在憑證輪替機制上的嚴重缺失。
  • 研究人員於 2026 年 8 月 10 日進行大規模驗證,從 10,616 組金鑰樣本中確認了 88% 的高存活率。

🛠️ 技術深入

  • 攻擊者利用外洩的根金鑰可繞過多數 IAM 限制,直接存取身分管理、儲存桶(S3)、運算執行個體及帳單設定。
  • AWS 的隔離政策(Quarantine Policies)雖能限制部分 API 呼叫,但無法完全阻斷具破壞性的基礎架構變更或資料竊取行為。
  • 憑證驗證機制依賴於對 AWS STS (Security Token Service) 的 GetCallerIdentity API 呼叫,以確認金鑰是否仍具備有效身分。

🔮 前景展望AI analysis grounded in cited sources

雲端服務供應商將強制推動更嚴格的根金鑰使用限制。
由於根金鑰外洩造成的破壞力過大,預計 AWS 將進一步限制根金鑰的日常操作權限,並強制要求啟用 MFA。
企業將加速採用自動化機密掃描與即時撤銷機制。
鑑於外洩金鑰的長效性,企業將被迫導入能自動偵測公開儲存庫並即時撤銷憑證的 DevSecOps 工具。

時間線

2022-08
Truffle Security 啟動針對公開外洩機密資訊的長期研究計畫。
2026-08
研究團隊完成分析並確認 768 組 AWS 金鑰仍具備危險權限。

📎 來源 (5)

Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.

  1. gbhackers.com
  2. grabtheaxe.com
  3. trufflesecurity.com
  4. gbhackers.com
  5. trufflesecurity.com
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: The Next Web (TNW)

這是摘要,不是原文。去看原站,或訂閱每週簡報。

每週 AI 簡報

每週一封,可隨時退訂。