Зерттеушілер 9300 белсенді AWS кілтін тапты, 768-і әкімші құқығымен
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Truffle Security 2022 жылдың тамызынан 2026 жылдың тамызына дейін 431 875 жария көзден 64 024 бірегей AWS кілт жұбын анықтады. Толық тіркелгі деректері бар 10 616 жұптың 88%-ы әлі де аутентификациядан өтеді, оның ішінде толық әкімші құқығы бар 768 корпоративтік кілт бар. Зерттеушілер анықталған барлық иелерді хабардар етті.
Негізгі фактілер
- Truffle Security 2022 жылдың тамызынан 2026 жылдың тамызына дейін 431 875 жария көзден 64 024 бірегей AWS кілт жұбын анықтады.
- Толық тіркелгі деректері бар 10 616 кілт жұбының 88%-ы әлі де аутентификациядан өтеді, оның ішінде толық әкімші құқығы бар 768 корпоративтік AWS кілті бар.
- Hugging Face ең үлкен ағып кеткен кілт көзі болды: 3 394 жария деректер жинағында 8 482 бірегей белсенді кілт табылды.
- Ағып кеткен кілттердің тек 9,5%-ында криптовалюта майнингі сияқты күдікті белсенділікті анықтау үшін бюджеттік ескерту орнатылған.
- Жасалған күні белгілі белсенді кілттер үшін медиандық жас шамамен бес жыл болды, ал ең ескі кілт 17 жылдан асқан.
Ағып кету ауқымы
Truffle Security git тарихын, Hugging Face деректер жинақтарын, Docker бейнелерін, пакет реестрлерін және CI журналдарын сканерледі. Зерттеушілер толық тіркелгі деректері бар 10 616 кілт жұбын қайта тексеріп, кілттердің жасын, тіркелген саясаттарды, бюджеттерді және соңғы айдағы шығындарды анықтады. Кілт материалдары жарияланбады және анықталған барлық иелер хабардар етілді. Hugging Face-те 3 394 жария деректер жинағында 8 482 бірегей белсенді кілт табылды, олардың 18%-ы root артықшылықтарына ие болды.
Кілттердің жасы және ротациясы
Жасалған күні белгілі белсенді кілттер үшін медиандық жас шамамен бес жыл болды, ал ең ескі кілт 17 жылдан асқан. Кілттердің тек 13,7%-ында (2 903-тің 398-і) ағып кеткен кілттің жанында жаңарақ кілт болды. Қалған 86% ешқашан ротацияланбады, ауыстырылмады немесе тазартылмады. Табылған кілттердің 43%-ы репозиторийлерде, деректер жинақтарында және бейнелерде бірнеше рет кездесті.
Тәуекелдерді азайту
Truffle Security ұйымдарды root қол жеткізу кілттерін жоюға шақырды, әрбір алтыншы ағып кеткен кілт root артықшылықтарына ие болғанын атап өтті. Есепте IAM кілттерін AWS CLI көмегімен жасы бойынша сұрыптау және максималды жас саясатын орнату ұсынылды. Тіпті $10 бюджеттік ескерту криптовалюта майнингін ертерек анықтауға көмектеседі, өйткені ағып кеткен кілттері бар аккаунттардың 90,5%-ында ескертулер орнатылмаған. Егер AWS пайдаланушыға AWSCompromisedKeyQuarantine саясатын тіркесе, бұл кілттің жария екенін білдіреді.
1 дереккөз
Зерттеушілер 9300 белсенді AWS кілтін тапты, 768-і әкімші құқығымен



