資安公司 Truffle Security 最新調查發現,過去幾年公開洩露嘅 AWS 存取金鑰中,仍有超過 9,300 個可以成功認證,當中包括 768 個與企業相關、擁有完整管理員權限(AdministratorAccess 或 root)嘅金鑰。
研究團隊掃描了超過 43 萬個公開發現(包括 Git 歷史、Hugging Face 數據集、Docker 映像、CI 日誌等),驗證後發現 88% 嘅完整金鑰對仍然有效。最令人驚訝嘅係:
- 中位數金鑰已有約 5 年歷史
- 最古老嘅達 17.4 年
- 只有極少數被輪換
- Hugging Face 係最大來源之一
呢啲仍然活躍嘅金鑰一旦被惡意使用,可以完全控制企業雲帳戶,包括刪除資源、竊取數據甚至關閉帳戶。研究再次強調「金鑰輪換」同「秘密管理」嘅重要性。
如果你係雲管理員,立即檢查同輪換所有公開可能洩露嘅憑證!