Todos os produtos
Search
Central de documentação

Security Center:Melhores práticas para evitar vazamentos de AccessKey e credenciais

Última atualização: Aug 26, 2026

Commits acidentais de código ou uploads incorretos de arquivos de configuração podem expor AccessKeys (AKs) e senhas de contas, causando violações de dados e uso indevido de recursos. O Security Center detecta e responde automaticamente a vazamentos de AccessKey. Este tópico apresenta as melhores práticas para minimizar os riscos de vazamento de credenciais.

Tipos de credenciais e riscos de segurança

A Alibaba Cloud oferece dois tipos de credenciais de API para diferentes cenários de uso:

  • AccessKey (abreviado como AK): usado para chamar APIs de service cloud programaticamente. Um AccessKey consiste em um AccessKey ID (usado para identificar o usuário) e um AccessKey Secret (usado para verificar a identidade; deve ser mantido em sigilo).

  • Senha da conta: usada para fazer login no console da Alibaba Cloud e gerenciar recursos.

O AccessKey funciona como uma credencial de login programático. O AccessKey Secret verifica a identidade do usuário e deve permanecer confidencial. Em caso de vazamento, invasores podem se passar por você para operar recursos cloud, causando violações de dados e abuso de recursos.

Após a criação de um par de AccessKey, o sistema exibe simultaneamente o AccessKey ID (que começa com LTAI) e o AccessKey Secret, solicitando que você os salve. Para salvar as credenciais, clique em Download CSV File ou Copy.

Nota

Credenciais de API vazadas podem causar violações de dados e resultar em perdas significativas para os usuários.

Mecanismo de detecção de vazamento de AccessKey do Security Center

Para lidar com vazamentos acidentais de AccessKey, o Security Center oferece capacidades de detecção nas fases anterior, durante e posterior ao vazamento. Isso forma um ciclo completo e automatizado de segurança de AK:

  • Antes do vazamento: Use o Cloud Security Posture Management (CSPM) para verifique se as configurações dos product cloud apresentam riscos de segurança.

  • Durante o vazamento: Por meio de parceria com plataformas de hospedagem de código como o GitHub, o mecanismo Token scan detecta vazamentos de AK em segundos após o commit do código.

  • Após o vazamento: Monitore comportamentos anômalos de chamadas de AK e gere alertas imediatos ao detectar suspeitas de uso de AKs vazadas por invasores.

image

A Alibaba Cloud estabeleceu uma parceria com o GitHub para implementar o mecanismo Token scan, permitindo detecção e resposta rápidas a vazamentos de AccessKey. Quando um código contendo um AccessKey é enviado ao GitHub, o Security Center detecta o vazamento e notifica você em poucos segundos.

image

Antes do vazamento: Detecção de configurações e solução de problemas de risco

No console do Security Center, escolha Risk Governance > CSPM no painel de navegação à esquerda para acessar a página CSPM. Verifique se os itens de configuração dos seus product cloud apresentam riscos de segurança. Recomendamos atenção especial às seguintes configurações:

  • Garanta que os logs de auditoria de operações dos product cloud estejam com o status Activate Now para permitir a análise de possíveis chamadas anômalas de API.

  • Use o AccessKey de um usuário ram em vez do AccessKey da conta principal da Alibaba Cloud e siga o princípio do menor privilégio. Assim, mesmo que o AccessKey seja vazado, os invasores não conseguirão assumir o controle total da conta cloud.

  • Ative a autenticação multifator (TOTP) na conta principal para reduzir significativamente o risco de acesso não autorizado causado por vazamento de senhas.

    Nota

    A autenticação multifator (MFA) foi renomeada para TOTP.

Durante o vazamento: Visualização de source e detalhes do vazamento

No console do Security Center, escolha Risk Governance > AccessKey Leak Detection no painel de navegação à esquerda para acessar a página AccessKey Leak Detection. Visualize informações detalhadas sobre vazamentos de AK, incluindo a origem do vazamento, as contas envolvidas e o horário do incidente. Alternativamente, siga o mesmo caminho para abrir a página AccessKey Leak Detection e consultar os detalhes.

Após o vazamento: Alertas de chamadas anômalas

No console do Security Center, no módulo Alerts, filtre e visualize os tipos de alerta de Cloud Service Threat Detection. Ao detectar suspeitas de chamadas anômalas de AK por invasores, o Security Center dispara alertas imediatamente para garantir uma resposta ágil.

Caminho de navegação: Detection and Response - Alerts > Cloud Service Threat Detection

Melhores práticas para reduzir riscos de vazamento de credenciais

Além das capacidades de detecção do Security Center, as práticas recomendadas abaixo ajudam a minimizar os riscos de vazamento de credenciais nas operações diárias.

Diretrizes de uso diário

  • Não incorpore AccessKey no código

    Codificar AccessKeys diretamente no código pode levar a vazamentos quando o código é submetido, compartilhado ou tornado open source. Armazene os AccessKeys em variáveis de ambiente, em um service de gerenciamento de chaves ou em arquivos de configuração e adicione-os à lista de ignorados do seu sistema de controle de versão.

  • Faça rodízio regular de AccessKeys

    O rodízio periódico de AccessKeys reduz o impacto de vazamentos de código antigo nas suas cargas de trabalho de produção. Gere um novo AccessKey, substitua o antigo no seu código e, em seguida, desative ou exclua a chave antiga.

  • Desative AccessKeys não utilizados

    No console de AccessKey da Alibaba Cloud, verifique a última data de uso de cada AccessKey. Para AccessKeys não usados por um longo período, clique em Disable para reduzir a superfície de ataque.

  • Atribua AccessKeys de usuários ram dedicados para diferentes cargas de trabalho

    Crie usuários ram independentes para diferentes cenários de negócios, conceda a cada um apenas as permissões mínimas necessárias e atribua AccessKey s distintos para cada carga de trabalho. Evite usar um único AccessKey com altos privilégios para gerencie todas as cargas.

Configuração de auditoria de segurança

  • Ative o ActionTrail para auditar logs de operações e entregá-los ao oss e SLS para armazenamento e análise

    A entrega de logs de operações ao oss fornece evidências completas para investigações de incidentes de segurança. Já a entrega de logs ao SLS permite pesquisar e analisar rapidamente comportamentos anômalos em grandes volumes de logs.