🔥 5 promocji w KinetyceGemini Pro 170 zł -91%Adobe CC 169 zł -84%Brain.fm 109 zł -70%i 2 więcej do 13.09 Zobacz →
Przejdź do treści
Newsy

768 wyciekłych kluczy AWS nadal działa - w tym 526 kluczy root

Truffle Security znalazła 768 wyciekłych kluczy AWS dających pełną kontrolę nad kontami firmowymi, a 88% przetestowanych poświadczeń wciąż się uwierzytelnia.

2 min czytania
768 wyciekłych kluczy AWS nadal działa - w tym 526 kluczy root

👁 126 przeczytań

Firma Truffle Security znalazła 768 wyciekłych kluczy AWS, które nadal dają pełną kontrolę nad kontami firmowymi - w tym 526 kluczy root, czyli najbardziej uprzywilejowanych poświadczeń, jakie posiada klient AWS. Wyniki badania pokazują skalę problemu z rotacją sekretów w publicznych repozytoriach.

Badacze zebrali 431 875 sekretów AWS z repozytoriów, historii git, zbiorów danych, obrazów Docker i logów CI. Po sprowadzeniu do 64 024 unikalnych kluczy przetestowali te, dla których dostępne były kompletne poświadczenia. Wynik: według stanu na 10 sierpnia 88% z 10 616 sprawdzonych kluczy wciąż się uwierzytelniało.

Największym pojedynczym źródłem wycieków okazał się Hugging Face z 8 482 unikalnymi ekspozycjami kluczy - efekt przeniesienia nawyków z repozytoriów kodu do repozytoriów modeli. Mediana wieku klucza z datą utworzenia wynosiła około 5 lat, a tylko 13,7% miało nowszy klucz wydany dla tego samego użytkownika.

Google · Twoje źródłaPromptowy wyżej w Twoim Google - jednym kliknięciemDodaj do preferowanych źródeł

Kwarantanna AWS nie zamyka wszystkich furtek

Amazon reaguje na wykryte wycieki, nakładając politykę kwarantanny mającą ograniczyć szkody bez - jak deklaruje firma - wpływu na istniejące zasoby. Ekonomista chmurowy Corey Quinn argumentuje na łamach The Register, że polityka ta zostawia zbyt wiele możliwości. Kwarantannowane poświadczenia mogą nadal przyjmować inne role w koncie, zatrzymywać logowanie CloudTrail i usuwać ślad audytowy.

Szczególnie trwały scenariusz ataku dotyczy S3: zapis do bucketa jest dozwolony, podobnie jak ustawienie blokady obiektu w trybie compliance z retencją, której nie można skrócić - nawet z pomocą supportu AWS - bez usunięcia całego konta.

Dla europejskich firm ten problem ma dodatkowy wymiar regulacyjny. Podmioty finansowe podlegają rozporządzeniu DORA od stycznia 2025 roku, a pięcioletni klucz root siedzący w publicznym zbiorze danych to dokładnie ten rodzaj ryzyka, który firmy mają obowiązek identyfikować i dokumentować.

Rotacja kluczy to jedno z najprostszych zabezpieczeń - i jedno z najrzadziej stosowanych.

// Newsletter

Cały tydzień w AI, w jednym mailu

Wybrane premiery, narzędzia i analizy. Raz w tygodniu, prosto do skrzynki.

Zapisz się za darmo →
Za darmo. Wypisujesz się jednym kliknięciem.
// czytaj też

Podobne tematy na Promptowym

Piotr Olszewski

Piotr Olszewski

ADMINISTRATOR

Piotr Olszewski - twórca i autor Promptowego, polskiego serwisu o sztucznej inteligencji. Codziennie śledzi premiery modeli, narzędzia i regulacje AI, i tłumaczy je prostym, konkretnym językiem.

// mapa strony
🛒 Sklep Kinetyka Google AI Gemini Pro 170 zł CapCut Pro 460 zł/rok Lovable Pro 336 zł/rok Zobacz wszystko →
promptowy w liczbach 0tekstów w archiwum0newsów z ostatnich 7 dni0modeli wideo w obserwatorium0zagadek w grach
× powiększenie