{"schema_version":"1.0","service":"Publicasta","type":"article","id":391,"slug":"leaked_aws_keys_quarantine_cloud_security_checklist_2026","title":"Una clave AWS filtrada sigue siendo acceso hasta que se rota y se borra","excerpt":"Truffle Security volvió a probar miles de claves AWS que ya habían aparecido en artefactos públicos. La señal preocupante no es solo la fuga: muchas seguían funcionando años después, incluso claves root y AdministratorAccess.","language":"es","default_language":"en","canonical_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026?lang=es","image":{"url":"https://publicasta.com/storage/projects/9/pages/391/2026/08/ea74d13c-c357-428a-a970-c2bec00446cc.webp","alt":"Consola cloud abstracta con una clave expuesta, cinta de cuarentena y lista de rotación"},"publisher":{"id":9,"slug":"cybersecurity","name":"Ciberseguridad sin pánico","url":"https://publicasta.com/cybersecurity"},"author":{"name":"Anton R"},"published_at":"2026-08-23T17:27:37+00:00","updated_at":"2026-08-23T17:27:37+00:00","content_markdown":"Una clave de nube filtrada no es un incidente pasado. Es un inicio de sesión activo hasta que alguien demuestre lo contrario, la rote, la elimine y revise a qué podía acceder. Esa es la lección útil del estudio de Truffle Security de agosto de 2026: lo más peligroso no fue solo que los secretos aparecieran en público, sino que muchas organizaciones dejaron credenciales vivas durante años.\n\n ![Consola cloud abstracta con una clave expuesta, cinta de cuarentena y lista de rotación](https://publicasta.com/storage/projects/9/pages/391/2026/08/ea74d13c-c357-428a-a970-c2bec00446cc.webp)\n\n Truffle Security dijo que reunió 431.875 hallazgos verificados de secretos AWS, los redujo a 64.024 access keys únicas en 50.654 cuentas y volvió a comprobar 10.616 pares completos encontrados públicamente entre agosto de 2022 y agosto de 2026. El 88% todavía autenticaba. De 9.308 claves activas, 817 estaban vinculadas a empresas y 768 daban control completo de una cuenta AWS: 526 eran claves root y 242 usuarios IAM con AdministratorAccess.\n\n BleepingComputer, The Register, TNW y otros medios cubrieron el caso. Corey Quinn, en The Register, enfocó el debate operativo en AWSCompromisedKeyQuarantineV3. AWS describe esa política como una forma de limitar daño relacionado con fraude sin afectar recursos existentes. El punto de Quinn fue directo: cuarentena no es remediación. Puede reducir abusos obvios y aun así dejar riesgo residual.\n\n La historia encaja en Cybersecurity Without Panic porque no exige dramatismo. La respuesta no es abandonar la nube. Es tratar una credencial pública como comprometida, eliminar claves root, poner dueño y fecha a cada access key, sustituir credenciales estáticas por roles y federación, y entender que una política de cuarentena inicia el proceso, no lo termina.\n\n ## Qué se encontró\n\n El número grande, 431.875, incluye repeticiones habituales de escáneres: forks, espejos, logs, imágenes, datasets. El dato más útil es el conjunto deduplicado y el subconjunto que todavía funcionaba. Truffle Security informó 64.024 access keys únicas y 10.616 pares completos revalidados el 10 de agosto de 2026. De ellos, 9.308 seguían activos.\n\n La parte empresarial era menor, pero más grave. 817 claves activas estaban vinculadas a negocios y 768 tenían control administrativo completo. Algunas eran root keys; otras eran usuarios IAM con AdministratorAccess. También se reportaron 130 claves root vivas en cuentas de administración de organizaciones. Eso no es una credencial de desarrollo olvidada; puede ser una llave maestra del entorno cloud.\n\n La edad importa. La mediana de antigüedad de una clave filtrada viva fue 1.831 días. Muchas credenciales llevaban años públicas y seguían siendo aceptadas. Truffle Security también señaló que, donde podía enumerar access keys, solo el 13,7% tenía una clave más nueva junto a la filtrada. Eso sugiere falta de rotación real.\n\n Hugging Face apareció como gran fuente de claves expuestas en datasets públicos. No debe leerse como una nueva brecha de Hugging Face. La lectura correcta es que datasets, notebooks, repositorios de modelos y corpus de entrenamiento heredan la vieja enfermedad del software: la gente sube código, logs y artefactos que a veces contienen secretos.\n\n ## Por qué root es diferente\n\n Una clave IAM puede ser peligrosa. Una root access key es peor. El usuario root representa la cuenta AWS. La propia documentación de AWS recomienda protegerlo, evitar su uso cotidiano y preferir IAM Identity Center, roles y credenciales temporales.\n\n El problema es el alcance. Una identidad IAM puede limitarse con permisos, condiciones, boundaries y políticas de organización. Root queda por encima de buena parte de esa estructura. Si se filtra una clave root, el problema afecta facturación, configuración de cuenta, recuperación y a veces la cuenta de administración de toda la organización.\n\n Las claves root también sobreviven a sus dueños. Startups cambian ingenieros, contratistas se van, cuentas personales se vuelven corporativas y una automatización antigua sigue usando la credencial que “funcionaba”. Nadie quiere tocarla por miedo a romper producción. Ese miedo es precisamente la razón por la que la clave es peligrosa.\n\n Un programa cloud maduro debería responder siempre: ¿existen root access keys?, ¿quién las aprobó?, ¿cuándo se eliminarán? Si la respuesta es “no sabemos”, no hay control real.\n\n ## Borrar el archivo no basta\n\n La regla central del secret scanning sigue siendo ignorada: si una credencial llegó a un artefacto público, asuma que fue copiada. Quitarla del último commit no la borra del historial. Cerrar un repositorio no borra forks, mirrors, caches, capas Docker, logs CI, notebooks, índices de búsqueda ni datasets.\n\n Por eso una clave AWS filtrada debe tratarse como una contraseña publicada. La respuesta segura es rotar o borrar, investigar uso, revisar dependencias y comprobar actividad. Si era root o AdministratorAccess, añada revisión de CloudTrail, facturación, inventario de secretos y búsqueda de persistencia o escalada.\n\n Muchos desarrolladores sacan una conclusión incompleta: “quité la línea”. La conclusión correcta es: “la línea reveló una credencial que ahora debe reemplazarse”. Esa diferencia decide si se cerró el acceso o solo se limpió el repositorio.\n\n Docker y ML complican más el asunto. Una clave puede quedar en una capa vieja de imagen, una celda de notebook, un log de depuración, un corpus de benchmark o un ZIP. La gestión moderna de secretos debe mirar más allá del repositorio principal.\n\n ## Qué significa la cuarentena de AWS\n\n AWSCompromisedKeyQuarantineV3 es una política gestionada de AWS. La documentación dice que se usa cuando credenciales IAM están comprometidas o expuestas públicamente, y que deniega acciones para limitar daño relacionado con fraude sin impactar recursos existentes.\n\n Esa última frase es clave. Es reducción de daño, no remediación. Una clave en cuarentena sigue siendo una señal de incidente. No certifica que la cuenta esté segura. Si la política evita romper recursos existentes, algunas rutas existentes pueden seguir funcionando.\n\n La crítica de Corey Quinn es sobre riesgo residual: operaciones de bases de datos, sesiones de administración, asunción de roles, alteración de auditoría, abusos de mensajería, lectura de secretos, copias de seguridad o cambios de infraestructura. No hace falta publicar una guía de ataque para entender el punto defensivo: quarantine is a temporary guardrail, not incident closure.\n\n El dilema es real. Si AWS desactivara automáticamente cada clave pública, podría romper cargas de clientes. Si la deja autenticando, evita outages pero conserva exposición. Por eso las organizaciones necesitan su propio playbook de rotación rápida.\n\n ## Qué revisar hoy\n\n Empiece por root. En cada cuenta AWS, compruebe si existen root access keys. Si existen, identifique motivo, dueño, último uso y fecha de eliminación. El estado deseable para la mayoría es no tener ninguna. Proteja root con MFA y reserve su uso para tareas excepcionales.\n\n Haga inventario de IAM access keys. Ordene por antigüedad, último uso, dueño, workload y permisos. Claves con AdministratorAccess, comodines amplios, sin dueño, sin uso reciente o sin fecha de rotación son prioridad. Una clave más vieja que el equipo que la mantiene no es dependencia estable; es acceso sin gobierno.\n\n Busque adjuntos de AWSCompromisedKeyQuarantine. Si AWS puso cuarentena, trátelo como señal de incidente. Localice la credencial, rótela, elimínela, revise CloudTrail, facturación, anomalías de presupuesto y rutas de AssumeRole.\n\n Escanee más que código. Incluya historial Git, forks, registros públicos, imágenes de contenedor, logs de build, variables CI, notebooks, bundles de soporte, datasets públicos y repositorios de modelos. Los secretos ya viven en artefactos de datos y ML.\n\n Sustituya credenciales estáticas. Para CI/CD, use OIDC federation y role assumption de corta vida. Para humanos, IAM Identity Center o acceso federado. Para cargas, roles de instancia, tarea, pod o servicio con permisos acotados. Las claves estáticas legacy deben tener dueño, caducidad y monitoreo.\n\n ## Rotar sin romper producción\n\n El miedo a un outage explica muchas claves filtradas aún vivas. Es racional: borrar una clave desconocida puede romper builds, backups, pipelines o servicios antiguos. La solución no es dejarla para siempre, sino rotar con evidencia.\n\n Primero identifique principal y servicios usados. CloudTrail, datos de last accessed, logs de aplicación y anomalías de coste ayudan. Después contacte al dueño, cree una ruta de reemplazo con menos permisos, despliegue con monitoreo y borre la clave vieja. Si no se puede borrar de inmediato, documente una excepción con fecha de expiración y responsable.\n\n Para root y AdministratorAccess, asuma posible uso por terceros. Revise actividad API reciente, acceso a secretos, role assumptions, cambios IAM, políticas de buckets, backups y gasto inusual. Active budget alerts y detección de anomalías: muchos abusos se ven primero en la factura.\n\n La meta es practicar rotación antes de la emergencia. Un equipo que sabe reemplazar credenciales responde en horas. Uno que no conoce dueños negocia durante semanas con una clave comprometida.\n\n ## Conclusión tranquila\n\n El estudio no significa que toda cuenta AWS esté comprometida. Tampoco significa que la cuarentena de AWS sea inútil o que haya que borrar claves al azar. El pánico rompe producción; la negación crea brechas.\n\n La respuesta proporcional es clara: toda credencial pública está comprometida; elimine root keys; cambie claves IAM longevas por roles y federación; escanee los artefactos donde vive el software moderno; trate la cuarentena como incidente; practique rotación y mantenga alertas de presupuesto.\n\n La parte incómoda es que el acceso cloud falla en silencio. Una clave se filtra, un escáner avisa, el proveedor limita algunas acciones, alguien borra una línea y todos continúan. Pero la credencial sigue autenticando. Eso se corrige con ownership, inventory, short-lived credentials and discipline.","available_translations":[{"language":"ar","title":"مفتاح AWS المسرّب يبقى وصولاً فعلياً حتى يُدار ويُحذف","html_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026?lang=ar","markdown_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026.md?lang=ar","json_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026.json?lang=ar","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/leaked_aws_keys_quarantine_cloud_security_checklist_2026?lang=ar"},{"language":"de","title":"Ein geleakter AWS-Schlüssel bleibt Zugriff, bis er rotiert und gelöscht ist","html_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026?lang=de","markdown_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026.md?lang=de","json_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026.json?lang=de","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/leaked_aws_keys_quarantine_cloud_security_checklist_2026?lang=de"},{"language":"en","title":"Leaked AWS keys are still working because rotation is the missing control","html_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026?lang=en","markdown_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026.md?lang=en","json_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026.json?lang=en","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/leaked_aws_keys_quarantine_cloud_security_checklist_2026?lang=en"},{"language":"es","title":"Una clave AWS filtrada sigue siendo acceso hasta que se rota y se borra","html_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026?lang=es","markdown_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026.md?lang=es","json_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026.json?lang=es","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/leaked_aws_keys_quarantine_cloud_security_checklist_2026?lang=es"},{"language":"fr","title":"Une clé AWS exposée reste un accès tant qu’elle n’est pas supprimée","html_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026?lang=fr","markdown_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026.md?lang=fr","json_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026.json?lang=fr","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/leaked_aws_keys_quarantine_cloud_security_checklist_2026?lang=fr"},{"language":"pl","title":"Wyciekły klucz AWS to aktywny dostęp, dopóki go nie usuniesz","html_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026?lang=pl","markdown_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026.md?lang=pl","json_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026.json?lang=pl","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/leaked_aws_keys_quarantine_cloud_security_checklist_2026?lang=pl"},{"language":"ru","title":"Утёкший AWS-ключ — это действующий доступ, пока его не удалили","html_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026?lang=ru","markdown_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026.md?lang=ru","json_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026.json?lang=ru","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/leaked_aws_keys_quarantine_cloud_security_checklist_2026?lang=ru"},{"language":"zh","title":"泄露的 AWS 密钥只要还能认证，就仍然是有效访问","html_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026?lang=zh","markdown_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026.md?lang=zh","json_url":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026.json?lang=zh","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/leaked_aws_keys_quarantine_cloud_security_checklist_2026?lang=zh"}],"_links":{"self":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026.json?lang=es","api":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/leaked_aws_keys_quarantine_cloud_security_checklist_2026?lang=es","html":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026?lang=es","canonical":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026?lang=es","markdown":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026.md?lang=es","json":"https://publicasta.com/cybersecurity/leaked_aws_keys_quarantine_cloud_security_checklist_2026.json?lang=es","channel":"https://publicasta.com/api/public/v1/channels/cybersecurity","channel_articles":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles","search":"https://publicasta.com/api/public/v1/search","documentation":"https://publicasta.com/api-docs#reading-publicasta","openapi":"https://publicasta.com/api-docs/openapi.json","llms":"https://publicasta.com/llms.txt"}}