Skip to Content Facebook Feature Image

Truffle Security推TruffleHog AWS Analyze 助減洩露憑證修復時間

商業事

Truffle Security推TruffleHog AWS Analyze 助減洩露憑證修復時間
商業事

商業事

Truffle Security推TruffleHog AWS Analyze 助減洩露憑證修復時間

2026年08月25日 03:21 最後更新:03:38

Truffle Security 宣布推出 TruffleHog AWS Analyze,這是 TruffleHog Enterprise 的新功能。Truffle Security 致力於簡化尋找、驗證及修復洩露機密的工作。TruffleHog AWS Analyze 能夠豐富已發現的 AWS 憑證資訊,突顯其權限及存取級別,以便保安團隊評估風險並優先處理應對措施。

TruffleHog Enterprise 現時已能尋找及驗證超800種機密類型的洩露憑證。透過 TruffleHog Analyze,它亦能提供身份及存取權限的背景資訊,最初支援 SaaS 平台及 Google Cloud,現已擴展至 AWS。新增此功能後,運行多雲端環境的團隊可以識別洩露的機密、了解其可存取範圍,並優先處理這三個平台上的修復工作。

我們的掃描器已在 431,875 個公開發現中,驗證了 64,024 個獨特的 AWS 金鑰對。 AP圖片

我們的掃描器已在 431,875 個公開發現中,驗證了 64,024 個獨特的 AWS 金鑰對。 AP圖片

TruffleHog AWS Analyze 顯示洩露金鑰的完整背景資訊。一旦 AWS 憑證洩露,要了解其影響可能需要人手拼湊身份、權限及 IAM 關係。TruffleHog AWS Analyze 為保安團隊執行這項調查。它識別憑證背後的 AWS 用戶或角色,繪製其有效權限,並揭示其可假定哪些角色以獲取額外存取權限,從而讓應對人員更清晰地了解潛在影響範圍。它亦會標示 AWS 何時返回不完整的結果,讓團隊知道分析結果僅為部分視圖。

Truffle Security 行政總裁兼創辦人 Dylan Ayrey 指出:「代理工作流程正以任何團隊都無法追蹤的速度,建立、使用及洩露 AWS 憑證。一旦金鑰嵌入自動化流程,它會被複製及重複使用,遠超其原有目的,通常在人們忘記其存在後仍持續存在。識別洩露的憑證是一項挑戰,但要了解它實際可存取哪些內容可能難以確定。TruffleHog AWS Analyze 在同一工作流程中為保安團隊提供這些背景資訊,讓他們確切知道哪些內容已洩露,並輕鬆修復。」

AWS 金鑰頻繁洩露;修復工作滯後。AWS 金鑰是最常洩露的憑證之一,許多在洩露後仍長時間保持活躍。由於單一 AWS 金鑰可存取運算、儲存、數據庫等,洩露不僅暴露一個系統,更暴露控制所有其他系統的權限。

Truffle Security 研究部門近期驗證了從公開代碼、容器映像及數據集中提取的 64,024 個獨特洩露 AWS 金鑰,發現其中 88% 仍然活躍。洩露金鑰的活躍中位數為五年,僅 14% 曾被輪換。在仔細研究的金鑰中,84% 擁有完整管理員存取權限,而六分之一是根金鑰,可提供 AWS 帳戶的存取權限。

令人驚訝的是,其中 929 個憑證早已被 AWS 自身的受損金鑰隔離政策標記,部分更早於三年前,但每個仍可通過驗證。即使 AWS 已偵測到洩露,卻無人修復。

當 TruffleHog 掃描 Hugging Face 上 7.6 拍字節的公開人工智能訓練數據時,發現了相同規模的洩露。3,343 個活躍 AWS 金鑰仍然有效,其中超 900 個可列出至少包含 51.7 太字節私人數據的 S3 儲存桶。

Hugging Face 技術總監 Julien Chaumond 表示:「我們主動使用 TruffleHog 掃描 Hub,並在發現已驗證的機密時透過電郵通知發布者。但警報僅是開始。Truffle Security 的研究提醒我們,洩露的金鑰在被輪換之前都是脆弱的。向團隊展示憑證背後的身份及存取權限,是將通知轉化為行動的方式。」

若用戶在 Hugging Face 上發布模型或數據集,當偵測到已驗證的機密時,將會收到電郵通知。用戶應輪換而非刪除任何已洩露的金鑰。

結合 TruffleHog Enterprise 尋找及驗證每個洩露金鑰實例的能力,TruffleHog AWS Analyze 增加了團隊所需存取權限的背景資訊,以加快修復速度。

TruffleHog AWS Analyze 現已作為 TruffleHog Enterprise 的附加功能推出。

(美聯社)

一個由TASKING、英飛凌(Infineon)及德國航空太空中心(DLR)專家組成的跨機構團隊,在亞馬遜網絡服務(AWS)舉辦的「利用代理式人工智能加速V型開發週期」黑客松比賽中,憑藉展示一個受規管的人工智能輔助工程工作流程,重新構想軟件定義汽車開發,贏得最高殊榮。該原型方案在比賽中獲得原廠設備製造商(OEM)採購準備度的最高評分,驗證了一種將可靠半導體產品及知識,與汽車V型開發週期中的實施、合規、測試及驗證相結合的新方法。

隨着汽車日益由軟件定義,工程機構必須應對日益複雜的軟件問題,儘管許多機構仍依賴碎片化的開發流程。需求、半導體文件、實施、合規、測試及驗證,通常由分散的團隊及不相關的工具管理,拖慢開發進度並延遲關鍵反饋。儘管人工智能有潛力解決這些問題,但安全關鍵行業要求建立在可靠技術資訊、確定性驗證工具、可審計證據及持續人手監督之上的受規管工作流程。正如該工作流程原型所示,這些要求可以結合在一個實用的工程工作流程中,其一致的架構原則亦適用於航空太空及國防等其他安全關鍵領域。

TASKING、英飛凌及德國航空太空中心的獲獎團隊,在比賽中獲得原廠設備製造商採購準備度的最高評分。成員從左至右包括Travis Bone(TASKING)、Simon Achatz(英飛凌)、Felix Martin(TASKING)及Pablo Jahnen(德國航空太空中心)。 AP圖片

TASKING、英飛凌及德國航空太空中心的獲獎團隊,在比賽中獲得原廠設備製造商採購準備度的最高評分。成員從左至右包括Travis Bone(TASKING)、Simon Achatz(英飛凌)、Felix Martin(TASKING)及Pablo Jahnen(德國航空太空中心)。 AP圖片

TASKING首席解決方案架構師Travis Bone表示:「為滿足軟件定義汽車日益複雜的需求,我們創建了一個原型,展示人工智能如何在不犧牲安全關鍵開發所需的嚴謹性或基本人手判斷下,協調工程任務。」他與TASKING研究工程師Felix Martin、德國航空太空中心研究生Pablo Jahnen及英飛凌首席工程師兼汽車人工智能系統團隊主管Simon Achatz共同創建了該原型。Travis Bone續指:「透過將TASKING的合規及驗證技術與英飛凌可靠的半導體產品及知識相結合,我們展示了工程團隊如何減少人手交接、加快驗證,並在整個V型開發週期中生成所需證據,同時讓工程師牢牢掌握控制權。這次勝利驗證了我們對安全關鍵軟件開發未來的承諾。」

為黑客松參賽作品開發的原型,利用AWS Kiro人工智能代理協調整個軟件開發生命週期的工程活動,將可靠的英飛凌設備規格、產品更新及錯誤資訊,與實施、TASKING編碼標準分析、自動單元測試生成、虛擬電子控制單元執行、結構覆蓋率分析及證據報告相結合。利用TASKING人工智能框架,代理迭代評估結果並改進代碼或測試,直至編碼標準發現、需求覆蓋率及結構覆蓋率得到解決或適當記錄。工程師對每個關鍵決策均保持監督及批准。

該架構設計為透過AWS Marketplace部署的概念驗證,展示了雲端交付的合規及驗證功能,如何使先進的安全關鍵工程工作流程更容易供分散的開發團隊使用。

Achatz表示:「人工智能可以生成代碼,但在安全關鍵開發中,真正的挑戰是確保實施、驗證及合規與可靠的工程知識保持聯繫。我們的貢獻是將英飛凌的設備規格、產品更新及錯誤資訊直接引入工作流程,使人工智能輔助的決策基於實際硬件環境。結合確定性驗證及人手監督,這展示了一條擴展軟件定義汽車開發的實用路徑。我們與TASKING的長期合作為探索人工智能如何在安全關鍵汽車開發中負責任地應用,提供了堅實基礎。」

AWS全球新興科技、汽車及製造業主管Stefano Marzani表示:「作為評審,我們尋找將技術創新與實際影響相結合的解決方案。慕尼黑黑客松的獲獎項目之所以脫穎而出,是因為它將對軟件定義汽車面臨挑戰的清晰理解,與將正確技術整合到一個可執行工作流程中以實際解決這些問題的能力相結合。」

(美聯社)

你 或 有 興 趣 的 文 章