🔥 この記事の詳細
2026-08-23 更新
C
月内に

セキュリティ企業Truffle Securityの調査により、公開リポジトリやデータセットから流出したAWSアクセスキーの約88%(9,308個)が…

脆弱性🌐 英語ソース
🖥️ 製品AWS
📅 2026-08-23📰 dailysecu
📌 一言でいうと
セキュリティ企業Truffle Securityの調査により、公開リポジトリやデータセットから流出したAWSアクセスキーの約88%(9,308個)が、数年経過後も依然として有効であることが判明しました。特に、企業のAWSアカウントを完全に制御可能なルート権限や管理者権限を持つキーが768個確認されており、深刻なリスクとなっています。攻撃者がこれらのキーを悪用した場合、データの窃取や削除、サーバー制御、新たな管理者の作成などが可能です。
🔍該当判定
  • AWS(Amazon Web Services)を利用している
  • GitHubなどの公開リポジトリに、プログラムコードや設定ファイルをアップロードしている
  • AWSの「アクセスキー(Access Key ID / Secret Access Key)」をコード内に直接記述して管理している
  • AWSのルートユーザーや管理者権限(AdministratorAccess)を持つアクセスキーを長期間(数ヶ月〜数年)変更せずに利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
1. 公開リポジトリやCI/CDログにAWSアクセスキーがハードコードされていないかスキャンを実施すること。 2. 流出した可能性のあるキーを直ちに無効化し、新しいキーを再発行すること。 3. IAMロールの利用を推奨し、長期的なアクセスキーの発行を避けること。 4. MFA(多要素認証)を強制し、最小権限の原則(Least Privilege)を適用すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】AWSアクセスキーの公開リポジトリ流出と有効性に関する注意喚起

お疲れさまです。AWSアクセスキーの管理に関する重要な情報共有です。

■ 概要
セキュリティ企業の調査により、GitHub等の公開リポジトリに流出したAWSアクセスキーの多くが、数年後も有効なまま放置されていることが判明しました。特にルート権限やAdministratorAccess権限を持つキーが多数含まれており、悪用された場合はクラウド環境の完全な制御権を奪われるリスクがあります。

■ 影響範囲
- AWSアクセスキーをソースコードや設定ファイルにハードコードし、公開リポジトリやDockerイメージ等に含めてしまった環境

■ 対応手順
1. シークレットスキャンツール(trufflehog, git-secrets等)を用いて、自社リポジトリにAWSキーが露出していないか確認してください。
2. 露出が確認されたキーは直ちに無効化(Deactivate)し、新しいキーを生成してください。
3. 可能な限り、静的なアクセスキーではなく、IAMロール(一時的な認証情報)への移行を検討してください。
4. 全ての特権アカウントにMFAを強制してください。

■ 参考情報
- Truffle Security 調査レポート

対応優先度: 高
対応期限: 直ちに確認
Subject: [Security Alert] Exposure and Persistence of AWS Access Keys in Public Repositories

Dear IT/Security Team,

We are sharing critical information regarding the management of AWS access keys.

■ Overview
Recent research by Truffle Security indicates that a vast majority (88%) of leaked AWS access keys found in public repositories remain active years after exposure. A significant number of these keys provide root or AdministratorAccess privileges, posing a critical risk of full cloud environment compromise.

■ Scope
- Any environment where AWS access keys are hardcoded in source code or configuration files and pushed to public repositories, Docker images, or CI/CD logs.

■ Action Plan
1. Perform a secret scan using tools such as TruffleHog or git-secrets to identify any exposed AWS keys in your repositories.
2. Immediately deactivate any exposed keys and rotate them.
3. Transition from static access keys to IAM Roles (temporary credentials) wherever possible.
4. Enforce Multi-Factor Authentication (MFA) for all privileged accounts.

■ Reference
- Truffle Security Research Report

Priority: High
Deadline: Immediate