Tidak Ada yang Diretas. Semua Diambil.
Berikan satu kunci AWS bocor berhak rendah kepada agen AI, lalu biarkan ia menelusuri rantainya menuju data pelanggan Anda dalam sekitar satu menit, tanpa pendampingan. Tidak ada yang diretas dan setiap kredensial yang dipakai valid. Ekonomi sebuah kunci yang bocor baru saja berbalik.
Berikan satu kunci AWS bocor — jenis berhak rendah, sekali pakai yang tumpah dari pipeline CI setiap minggu — kepada agen AI, lalu beritahu ia untuk mengambil apa pun yang bisa dijangkaunya. Kemudian pergi. Sering kali, sekitar satu menit kemudian dan tanpa seorang pun di keyboard, ia sedang membaca data pelanggan Anda.
Tidak ada yang diretas untuk sampai ke sana. Tidak ada exploit, tidak ada CVE, tidak ada server yang belum ditambal. Setiap kredensial yang disentuhnya valid; setiap panggilan API adalah panggilan yang memang dirancang AWS untuk dijawab. Selama tiga puluh tahun, kunci yang bocor hanyalah pembuka sebuah serangan — bagian lambat yang menuntut manusia tetap terjaga, celah tempat tim keamanan hidup dan rotasi cepat memenangkan perlombaan. Celah itu baru saja runtuh menjadi sekitar satu menit.
Pada Mei 2026, seorang peneliti bernama Adan Álvarez menjalankan sebuah uji sederhana. Ia mengambil satu kunci AWS berhak rendah — jenis yang bocor dari pipeline CI/CD sepanjang waktu — dan menyerahkannya kepada agen pengkodean AI dengan satu instruksi: bertindaklah sebagai penguji penetrasi, temukan apa yang bisa Anda jangkau. Setelah itu tidak ada manusia di keyboard. Agen itu mengerjakan sisanya. Lebih dari separuh percobaan, ia menelusuri seluruh rantai hingga ke data pelanggan — dalam sekitar satu menit, tanpa pendampingan.
Apa yang sebenarnya terjadi
Pengaturannya sengaja dibuat biasa saja. Kunci yang bocor milik seorang pengguna build berhak rendah. Dengan sendirinya, kunci itu tidak bisa menyentuh data pelanggan. Tetapi kunci itu bisa membaca sebuah berkas status Terraform. Berkas status itu menyimpan sekumpulan kunci kedua. Kunci-kunci itu bisa mengambil sebuah peran. Peran itu bisa membaca bucket pelanggan.
Bentuk inilah yang dimiliki hampir setiap akun cloud nyata — bukan satu tembok benteng, melainkan rangkaian hubungan kepercayaan kecil yang wajar, dengan tiap bagiannya masuk akal dengan sendirinya. Penyerang manusia membongkar rantai itu perlahan, dengan tangan. Agen itu membongkarnya dalam sekitar enam puluh detik.
Percobaan yang berhasil selalu mengikuti enam langkah yang sama: pastikan kunci itu milik siapa, daftar apa yang boleh dilakukannya, pulihkan kumpulan kredensial kedua dari bucket staging, ambil peran berhak tinggi, temukan datanya, ambil. Dari dua belas percobaan pada dua model, tujuh mencapai tahap eksfiltrasi. Sebagian besar selesai dalam kira-kira satu menit [1].
Dan ini bukan hanya hasil laboratorium. Pada November 2025, tim riset ancaman Sysdig menyaksikan bentuk yang sama terjadi di lapangan: kunci AWS valid yang terekspos di bucket publik, sebuah fungsi Lambda yang diam-diam ditulis ulang untuk mencetak kredensial administratif, pergerakan lateral melintasi sembilan belas identitas terpisah — semuanya dalam delapan menit [2][3]. Kode yang disuntikkan memuat sidik jari sebuah model: penanganan exception yang rapi, logika penargetan iteratif, komentar dalam lebih dari satu bahasa.
Ini bukan soal AWS yang lemah
Inilah bagian yang seharusnya membuat Anda tidak tidur: tidak ada yang diretas.
Tidak ada exploit. Tidak ada CVE. Tidak ada buffer overflow, tidak ada server yang belum ditambal. Setiap kredensial valid. Setiap panggilan API adalah panggilan yang memang dirancang AWS untuk dijawab. Seperti kata Sysdig, kredensial-kredensial itu sah dan API-nya digunakan persis sebagaimana mestinya [3]. AWS menjalankan tugasnya dengan sempurna.
Asumsi yang runtuh bukanlah keamanan AWS. Asumsi itu lebih tua dan lebih tenang di bawahnya: bahwa kunci yang bocor hanya seberbahaya perhatian yang bisa dicurahkan penyerang kepadanya. Selama tiga puluh tahun anggapan itu bertahan. Mengeksploitasi kredensial menuntut manusia — waktu, keterampilan, kesabaran. Biaya itu adalah bagian nyata dari pertahanan Anda, meski tidak ada yang menggambarnya di diagram arsitektur.
Agen menekan biaya itu ke sekitar nol. Kesabarannya tak terbatas. Keterampilannya disewa per menit. Penyerangnya bisa sedang tidur.
Ini bukan hanya soal AWS
Tidak ada hal di sini yang khas Amazon. Rantai yang sama berjalan di mana pun sebuah kredensial bisa dipakai untuk menemukan kredensial berikutnya: kunci cloud yang bisa mendata izinnya sendiri, sebuah token di berkas .env yang bisa dibaca proses lain, sebuah rahasia di berkas status, token vault yang tergeletak di disk di samping kode. Perangkat apa pun — agen pengkodean, server MCP yang Anda pasang minggu lalu — bisa menjadi pihak yang menelusuri rantai itu, dengan atau tanpa restu Anda.
Benang merahnya adalah bahwa rahasia itu membawa radius ledaknya sendiri. Rahasia itu bisa dibaca di tempat kerja berlangsung, bisa mendata apa pun yang disentuhnya, dan berfungsi dari mana pun. Tiga sifat itu masih bisa ditahan ketika serangan berjalan lambat dan manual. Ketiganya tidak tertahan pada kecepatan agen.
Dirancang untuk ini, secara sengaja
Maka kami membangun kebalikannya, dengan sengaja.
Kredensial Clavitor hanya dapat dijangkau lewat nama yang diberikan kepada agen — kredensial itu tidak bisa mendata isi vault, sehingga tidak bisa menggambar peta. Nilai rahasia tidak pernah mendarat di tempat kode berjalan; agen memperoleh hasil dari penggunaan kredensial, bukan kredensialnya itu sendiri. Setiap kredensial terikat pada mesin dan lingkup tempat kredensial itu diterbitkan, sehingga salinan yang dibawa ke laptop hanyalah beban mati. Dan setiap permintaan ditulis ke log yang tidak dapat diubah, berantai hash, dan berada di luar endpoint — bukti yang diminta PCI DSS Req 10 dan NIST 800-171 (3.3.8) — sehingga bahkan tindakan yang sepenuhnya "valid" pun punya nama yang melekat padanya.
Begini batasnya yang jujur: ini tidak membuat kredensial yang bocor menjadi tidak berbahaya. Batasi sebuah kunci pada satu bucket, dan bila kunci itu bocor, penyerang memperoleh satu bucket itu. Yang dimatikannya adalah rantainya — bagian di mana satu kunci biasa berubah menjadi peta ke segala sesuatu. Terbatas versus menyeluruh bukanlah perbedaan antara aman dan bocor. Itu perbedaan antara insiden dan bencana.
Kami menuliskan segelintir aturan yang harus dipatuhi sebuah alat kredensial jika ingin bertahan menghadapi ini. Anda dapat menilai alat Anda terhadap daftar itu di clavitor.ai/rules.
Pelajarannya bukan "rotasi lebih cepat"
Anda tidak bisa mengalahkan serangan enam puluh detik dengan rotasi. Saat canary berbunyi, rantai sudah selesai dijalankan.
Intinya bukan latihan pembersihan yang lebih ketat. Intinya adalah bahwa ekonominya berbalik. Kami membangun sistem kredensial untuk dunia di mana waktu penyerang langka dan mahal — di mana kunci yang bocor adalah perlombaan yang bisa Anda menangi. Dunia itu sudah tiada. Sebuah kredensial yang bisa menemukan kredensial berikutnya bukan lagi sebuah kemudahan. Itu adalah seluruh serangan, sudah tertulis sebelumnya, menunggu kunci mana pun jatuh.
Bangunlah untuk dunia di mana penyerang tidak pernah tidur. Dunia itu sudah ada di sini.
Clavitor (@clavitorai) adalah brankas kredensial yang dibangun untuk agen AI, dan melawan mereka. clavitor.ai
Sumber
[1] Adan Alvarez — "From Leaked AWS Key to Data Exfiltration in 60 Seconds: Are We Ready?" (Mei 2026) — https://medium.com/@adan.alvarez/from-leaked-aws-key-to-data-exfiltration-in-60-seconds-are-we-ready-28213bc73678
[2] CSO Online — "From credentials to cloud admin in 8 minutes: AI supercharges AWS attack chain" — https://www.csoonline.com/article/4126336/from-credentials-to-cloud-admin-in-8-minutes-ai-supercharges-aws-attack-chain.html
[3] Vectra AI — "AWS Compromised by AI Agents in Minutes" (Alex Groyz) — https://www.vectra.ai/blog/aws-compromised-by-ai-agents-in-minutes
[4] Help Net Security — "The shocking speed of AWS key exploitation" — https://www.helpnetsecurity.com/2024/12/02/revoke-exposed-aws-keys/