Truffle Security 宣布推出 TruffleHog AWS Analyze,這是 TruffleHog Enterprise 的新功能。Truffle Security 致力於簡化尋找、驗證及修復洩露機密的工作。TruffleHog AWS Analyze 能夠豐富已發現的 AWS 憑證資訊,突顯其權限及存取級別,以便保安團隊評估風險並優先處理應對措施。
TruffleHog Enterprise 現時已能尋找及驗證超800種機密類型的洩露憑證。透過 TruffleHog Analyze,它亦能提供身份及存取權限的背景資訊,最初支援 SaaS 平台及 Google Cloud,現已擴展至 AWS。新增此功能後,運行多雲端環境的團隊可以識別洩露的機密、了解其可存取範圍,並優先處理這三個平台上的修復工作。
我們的掃描器已在 431,875 個公開發現中,驗證了 64,024 個獨特的 AWS 金鑰對。 AP圖片
TruffleHog AWS Analyze 顯示洩露金鑰的完整背景資訊。一旦 AWS 憑證洩露,要了解其影響可能需要人手拼湊身份、權限及 IAM 關係。TruffleHog AWS Analyze 為保安團隊執行這項調查。它識別憑證背後的 AWS 用戶或角色,繪製其有效權限,並揭示其可假定哪些角色以獲取額外存取權限,從而讓應對人員更清晰地了解潛在影響範圍。它亦會標示 AWS 何時返回不完整的結果,讓團隊知道分析結果僅為部分視圖。
Truffle Security 行政總裁兼創辦人 Dylan Ayrey 指出:「代理工作流程正以任何團隊都無法追蹤的速度,建立、使用及洩露 AWS 憑證。一旦金鑰嵌入自動化流程,它會被複製及重複使用,遠超其原有目的,通常在人們忘記其存在後仍持續存在。識別洩露的憑證是一項挑戰,但要了解它實際可存取哪些內容可能難以確定。TruffleHog AWS Analyze 在同一工作流程中為保安團隊提供這些背景資訊,讓他們確切知道哪些內容已洩露,並輕鬆修復。」
AWS 金鑰頻繁洩露;修復工作滯後。AWS 金鑰是最常洩露的憑證之一,許多在洩露後仍長時間保持活躍。由於單一 AWS 金鑰可存取運算、儲存、數據庫等,洩露不僅暴露一個系統,更暴露控制所有其他系統的權限。
Truffle Security 研究部門近期驗證了從公開代碼、容器映像及數據集中提取的 64,024 個獨特洩露 AWS 金鑰,發現其中 88% 仍然活躍。洩露金鑰的活躍中位數為五年,僅 14% 曾被輪換。在仔細研究的金鑰中,84% 擁有完整管理員存取權限,而六分之一是根金鑰,可提供 AWS 帳戶的存取權限。
令人驚訝的是,其中 929 個憑證早已被 AWS 自身的受損金鑰隔離政策標記,部分更早於三年前,但每個仍可通過驗證。即使 AWS 已偵測到洩露,卻無人修復。
當 TruffleHog 掃描 Hugging Face 上 7.6 拍字節的公開人工智能訓練數據時,發現了相同規模的洩露。3,343 個活躍 AWS 金鑰仍然有效,其中超 900 個可列出至少包含 51.7 太字節私人數據的 S3 儲存桶。
Hugging Face 技術總監 Julien Chaumond 表示:「我們主動使用 TruffleHog 掃描 Hub,並在發現已驗證的機密時透過電郵通知發布者。但警報僅是開始。Truffle Security 的研究提醒我們,洩露的金鑰在被輪換之前都是脆弱的。向團隊展示憑證背後的身份及存取權限,是將通知轉化為行動的方式。」
若用戶在 Hugging Face 上發布模型或數據集,當偵測到已驗證的機密時,將會收到電郵通知。用戶應輪換而非刪除任何已洩露的金鑰。
結合 TruffleHog Enterprise 尋找及驗證每個洩露金鑰實例的能力,TruffleHog AWS Analyze 增加了團隊所需存取權限的背景資訊,以加快修復速度。
TruffleHog AWS Analyze 現已作為 TruffleHog Enterprise 的附加功能推出。
(美聯社)