هزاران کلید AWS لو رفته، هنوز فعالن
خلاصهٔ کاملتر
شرکت امنیتی Truffle Security چهار ساله داره کلیدهای دسترسی AWS (یعنی رمزهایی که به یه برنامه یا آدم اجازه میدن وارد سرویسهای ابری آمازون بشه) رو که تو کد و فایلهای عمومی لو رفتن دنبال میکنه. طبق آخرین بررسیشون، بیش از ۹۳۰۰ تا از این کلیدها هنوز فعالن و کار میکنن، در حالی که همهشون باید سالها پیش عوض میشدن.
این تیم هم مخازن کد و تاریخچهٔ Git رو گشته، هم دیتاستها و ایمیجهای Docker و لاگهای CI رو، و در کل ۴۳۱ هزار و ۸۷۵ رمز مربوط به AWS پیدا کرده که بعد از حذف موارد تکراری به ۶۴ هزار و ۲۴ کلید یکتا رسیده، مال ۵۰ هزار و ۶۵۴ حساب مختلف. از این بین فقط رو ۱۰ هزار و ۶۱۶ کلید تونستن تست کامل انجام بدن که ۸۸٪شون هنوز جواب میدادن.
خطرناکترین بخش ماجرا اینه که ۲۴۲ تا از کلیدها دسترسی AdministratorAccess دارن، یعنی میتونن هر سرویسی رو بسازن، تغییر بدن یا پاک کنن؛ ۵۲۶ تا هم کلید روت هستن که محدود به مجوزهای IAM نیستن. با همچین دسترسیای مهاجم میتونه دادهها رو بدزده یا پاک کنه، سرورها رو قبضه کنه یا حساب ادمین جدید برای خودش بسازه. نویسنده میگه از ۲۷۵۴ حسابی که قابل بررسی بودن، فقط ۲۶۲ تاشون هشدار بودجه فعال داشتن.
پلتفرم Hugging Face که محلی برای اشتراک مدلهای هوش مصنوعیه، بزرگترین منبع نشت بوده؛ ۸۴۸۲ کلید یکتا ازش لو رفته که ۱۷.۹٪شون روت بودن. میانگین سن کلیدها حدود پنج سال بوده و قدیمیترینشون ۱۷.۴ سال. پیشنهاد Truffle Security اینه که کلیدهای روت حذف بشن، مجوزهای IAM بر اساس سن بررسی بشن، کلیدهای لو رفته چرخش پیدا کنن و هشدار بودجه فعال بشه. آمازون هم گفته هر وقت از نشت کلیدی باخبر بشه به مشتری اطلاع میده و اقدامات لازم مثل قرنطینه کردن دسترسیها رو انجام میده.
نکات کلیدی:
- بیش از ۹۳۰۰ کلید فعال AWS از سال ۲۰۲۲ تا ۲۰۲۶ لو رفته و هنوز کار میکنن
- ۲۴۲ کلید دسترسی کامل AdministratorAccess دارن و ۵۲۶ تا هم کلید روت هستن
- Hugging Face با ۸۴۸۲ کلید یکتا بزرگترین منبع نشت بوده
- میانگین سن کلیدهای لو رفته حدود پنج سال و قدیمیترینشون ۱۷.۴ ساله
- فقط ۲۶۲ از ۲۷۵۴ حساب قابلبررسی هشدار بودجه فعال داشتن




