【嚴重資安漏洞】研究發現超過 9,000 個洩露 AWS 金鑰仍然有效!包括數百個擁有完整管理員權限

重點摘要

資安公司 Truffle Security 最新調查發現,過去幾年公開洩露嘅 AWS 存取金鑰中,仍有超過 9,300 個可以成功認證,當中包括 768 個與企業相關、擁有完整管理員權限(AdministratorAccess 或 root)嘅金鑰。

【嚴重資安漏洞】研究發現超過 9,000 個洩露 AWS 金鑰仍然有效!包括數百個擁有完整管理員權限

資安公司 Truffle Security 最新調查發現,過去幾年公開洩露嘅 AWS 存取金鑰中,仍有超過 9,300 個可以成功認證,當中包括 768 個與企業相關、擁有完整管理員權限(AdministratorAccess 或 root)嘅金鑰。

研究團隊掃描了超過 43 萬個公開發現(包括 Git 歷史、Hugging Face 數據集、Docker 映像、CI 日誌等),驗證後發現 88% 嘅完整金鑰對仍然有效。最令人驚訝嘅係:

  • 中位數金鑰已有約 5 年歷史
  • 最古老嘅達 17.4 年
  • 只有極少數被輪換
  • Hugging Face 係最大來源之一

呢啲仍然活躍嘅金鑰一旦被惡意使用,可以完全控制企業雲帳戶,包括刪除資源、竊取數據甚至關閉帳戶。研究再次強調「金鑰輪換」同「秘密管理」嘅重要性。

如果你係雲管理員,立即檢查同輪換所有公開可能洩露嘅憑證!

延伸閱讀 · 相關服務與產品