
Truffle Security, Ağustos 2022 ile Ağustos 2026 arasında git geçmişi, Hugging Face veri kümeleri, Docker kalıpları ve CI günlüklerinde görünen AWS anahtarlarını taradı. 10 Ağustos 2026'da tam kimlik bilgisi olan 10.616 anahtarı yeniden denedi; yüzde 88'i hâlâ kimlik doğruladı. Canlı kurumsal anahtarların 526'sı kök, 242'si AdministratorAccess politikalı IAM kullanıcısıydı. İki küme çakışmıyor; toplam 768 anahtar bir şirket AWS hesabının tam denetimini veriyor.
Canlı sızmış anahtarın medyan yaşı beş yıl; büyük bölümü hiç döndürülmemiş. Araştırmacılar anahtar malzemesini yayımlamadı, tespit edebildikleri hesap sahiplerini önceden uyardı. AWS'nin kendi karantina politikasını taşıyan bazı anahtarların yıllardır işaretli olduğu, yine de kimlik doğrulamayı sürdürdüğü ölçüldü.
AWS sözcüsü, sızmış anahtardan haberdar olunca müşteriyi uyardıklarını, soruşturma yürüttüklerini ve gerektiğinde karantina politikası uygulayabildiklerini söyledi. Şirket, sorumluluğun paylaşıldığını ve müşterinin sızma şüphesinde destek kanalını kullanması gerektiğini ekledi. Araştırmanın özü, bildirimin tek başına anahtarı düşürmediğidir.

