Security Blog

没有被攻破,一切却被拿走

#203

October 2, 2026 · By Marketing team

← All posts

把一把泄露的低权限 AWS 密钥交给 AI 智能体,它会在大约一分钟内无人值守地沿着信任链走到您的客户数据。没有攻破任何东西,每一条凭证都是有效的。泄露密钥的成本收益刚刚被彻底改写。

把一把泄露的 AWS 密钥交给 AI 智能体——就是那种 CI 流水线每周都会泄露的低权限、用完即弃的密钥——然后告诉它:能拿到什么就拿什么。接着走开。多数情况下,大约一分钟后,键盘前空无一人,它已经在读取您的客户数据。

走到这一步,没有任何东西被攻破。没有漏洞利用,没有 CVE,没有未打补丁的服务器。它经手的每一条凭证都是有效的;每一次 API 调用都是 AWS 本来就要响应的调用。三十年来,泄露的密钥只是攻击的开端——后面那段缓慢的部分需要人醒着操作,而安全团队就活在那个间隙里,靠快速轮换赢得赛跑。这个间隙刚刚坍缩到大约一分钟。

2026 年 5 月,一位名叫 Adan Álvarez 的研究人员做了一个简单的测试。他取了一把低权限 AWS 密钥——就是 CI/CD 流水线经常泄露的那种——交给一个 AI 编码智能体,只给了一条指令:扮演渗透测试者,找出你能触及的一切。此后键盘前再无任何人。剩下的由智能体完成。超过一半的情况下,它走完了通往客户数据的完整链条——大约一分钟,无人值守。

实际发生了什么

实验设置刻意做得很普通。那把泄露的密钥属于一个低权限构建用户。单凭它,碰不到客户数据。但它可以读取一个 Terraform 状态文件。该状态文件里存着第二组密钥。那组密钥可以 assume 一个角色。那个角色可以读取客户存储桶。

几乎所有真实云账户都是这样构成的——不是一堵堡垒高墙,而是一连串细小、合理的信任关系,每一环单独看都说得通。人类攻击者要靠手工慢慢拆解这条链。智能体大约六十秒就拆完了。

成功的运行每次都遵循同样的六个步骤:确认密钥归属、列出它被允许做什么、从暂存存储桶中取回第二组凭证、assume 那个特权角色、找到数据、带走数据。在两个模型上的十二次运行中,有七次达到了数据外传阶段。多数在大约一分钟内完成 [1]。

这也不只是实验室结果。2025 年 11 月,Sysdig 的威胁研究团队在野外看到了同样的形态:公开存储桶中暴露的有效 AWS 密钥、一个被悄然改写以铸造管理凭证的 Lambda 函数、横跨十九个不同身份的横向移动——全部在八分钟内完成 [2][3]。注入的代码带有模型的指纹:工整的异常处理、迭代式目标选择逻辑、多种语言写成的注释。

这不是 AWS 的弱点

真正该让您夜不能寐的部分是:没有任何东西被攻破。

没有漏洞利用。没有 CVE。没有缓冲区溢出,没有未打补丁的服务器。每一条凭证都是有效的。每一次 API 调用都是 AWS 本来就要响应的调用。正如 Sysdig 所说,凭证是合法的,API 的使用方式完全符合设计意图 [3]。AWS 完美地履行了职责。

被打破的假设不是 AWS 的安全性,而是它底下那个更古老、更安静的假设:一把泄露的密钥,其危险程度取决于攻击者能为它投入多少注意力。三十年来,这个假设一直成立。利用一条凭证需要一个人——时间、技能、耐心。这份成本是您防御体系中真实的一部分,尽管没人把它画进架构图。

智能体把这份成本压到接近零。耐心是无限的。技能按分钟租用。攻击者可以安然入睡。

这不只是 AWS 的问题

这里没有任何一点是 Amazon 专属的。只要一条凭证能被用来发现下一条凭证,同样的链条就会出现:一把能列出自身权限的云密钥、.env 文件中另一个进程可读的令牌、状态文件里的密钥、躺在代码旁边磁盘上的 vault 令牌。任何执行框架——一个编码智能体、您上周安装的某个 MCP 服务器——都可以成为走完这条链的东西,无论您是否同意。

共同点在于:这个密钥自带爆炸半径。它可以在工作发生的地方被读取,可以枚举它所触及的一切,而且可以从任何地方使用。当攻击缓慢而依赖人工时,这三条属性尚可承受。在智能体的速度下,它们无法承受。

我们刻意为此而建

所以我们刻意构建了相反的东西。

Clavitor 凭证只能通过分配给智能体的名称访问——它无法列出整个存储,因此无法绘制地图。密钥值从不落到代码运行的地方;智能体拿到的是使用凭证的结果,而不是凭证本身。每一条凭证都绑定到签发时指定的机器和作用域,因此被拷走带到笔记本电脑上的副本毫无用处。每一次请求都会写入不可篡改、哈希链式、端点之外的日志——正是 PCI DSS Req 10 和 NIST 800-171 (3.3.8) 所要求的证据——所以即便是一个完全"有效"的操作,也会留下署名。

坦率地说:这并不能让泄露的凭证变得无害。把一把密钥限定到一个存储桶,如果那把密钥泄露,攻击者就得到那一个存储桶。它杀死的是链条——那部分让一把普通密钥变成通往其他一切的地图的东西。限定作用域与全域权限之间的差别,不是安全与失陷之间的差别,而是事件与灾难之间的差别。

我们写下了一份清单:一个凭证工具要想在这种环境下存活,必须守住的少数几条规则。您可以用自己的工具对照 clavitor.ai/rules 逐条检验。

教训不是"轮换得更快"

您无法靠轮换跑赢一次六十秒的攻击。等金丝雀报警时,链条早已跑完。

结论不是把清理演练做得更紧,而是成本收益已经反转。我们为这样一个世界构建了凭证系统:攻击者的时间稀缺而昂贵——泄露的密钥是一场您能赢下的赛跑。那个世界已经消失。一条能找到下一条凭证的凭证,不再是一种便利。它就是整场攻击,预先写好,只等任何一把密钥掉落。

请为攻击者永不入睡的世界而构建。它已经到来。

Clavitor(@clavitorai)是为 AI 智能体而建、也针对 AI 智能体设防的凭证保险库。clavitor.ai

来源

[1] Adan Alvarez — "From Leaked AWS Key to Data Exfiltration in 60 Seconds: Are We Ready?"(2026 年 5 月)— https://medium.com/@adan.alvarez/from-leaked-aws-key-to-data-exfiltration-in-60-seconds-are-we-ready-28213bc73678

[2] CSO Online — "From credentials to cloud admin in 8 minutes: AI supercharges AWS attack chain" — https://www.csoonline.com/article/4126336/from-credentials-to-cloud-admin-in-8-minutes-ai-supercharges-aws-attack-chain.html

[3] Vectra AI — "AWS Compromised by AI Agents in Minutes"(Alex Groyz)— https://www.vectra.ai/blog/aws-compromised-by-ai-agents-in-minutes

[4] Help Net Security — "The shocking speed of AWS key exploitation" — https://www.helpnetsecurity.com/2024/12/02/revoke-exposed-aws-keys/