Todos os produtos
Search
Central de documentação

Security Center:Melhores práticas para prevenir vazamentos de AccessKey e credenciais

Última atualização: Jul 10, 2026

Commits acidentais de código ou uploads incorretos de arquivos de configuração podem expor AccessKeys (AKs) e senhas de conta, resultando em violações de dados e uso indevido de recursos. O Security Center detecta e responde automaticamente a vazamentos de AccessKey. Este tópico apresenta as melhores práticas para minimizar os riscos de vazamento de credenciais.

Tipos de credenciais e riscos de segurança

A Alibaba Cloud oferece dois tipos de credenciais de API para diferentes cenários de uso:

  • AccessKey (AK): usado para chamar APIs de serviços cloud programaticamente. Um AccessKey consiste em um AccessKey ID (usado para identificar o usuário) e um AccessKey Secret (usado para verificar a identidade; deve ser mantido em sigilo).

  • Senha da conta: usada para fazer login no console da Alibaba Cloud e gerenciar recursos.

O AccessKey funciona como uma credencial de login programático. O AccessKey Secret verifica a identidade do usuário e deve permanecer confidencial. Em caso de vazamento, atacantes podem se passar por você para operar recursos cloud, causando violações de dados e abuso de recursos.

RAM user AccessKey management interface

Nota

Credenciais de API vazadas podem causar violações de dados e gerar perdas significativas aos usuários.

Mecanismo de detecção de vazamento de AccessKey do Security Center

Para lidar com vazamentos acidentais de AccessKey, o Security Center oferece capacidades de detecção nas fases pré-vazamento, durante o vazamento e pós-vazamento. Isso forma um ciclo completo e automatizado de segurança de AK:

  • Pré-vazamento: Use o Cloud Security Posture Management (CSPM) para verificar se as configurações dos produtos cloud apresentam riscos de segurança.

  • Durante o vazamento: A integração com plataformas de hospedagem de código, como o GitHub, implementa o mecanismo de Token scan. Esse recurso detecta vazamentos de AK em segundos após o commit do código.

  • Pós-vazamento: O sistema monitora comportamentos anômalos nas chamadas de AK e gera alertas imediatos ao detectar suspeita de uso de AKs vazadas por atacantes.

image

A Alibaba Cloud firmou parceria com o GitHub para introduzir o mecanismo de Token scan, permitindo detecção e resposta rápidas a vazamentos de AccessKey. Quando um código contendo um AccessKey é enviado ao GitHub, o Security Center detecta o vazamento e notifica você em poucos segundos.

image

Pré-vazamento: Detecção de configurações e solução de problemas de risco

No console do Security Center, escolha Risk Governance > CSPM no painel de navegação à esquerda para acessar a página CSPM. Verifique se os itens de configuração dos seus produtos cloud apresentam riscos de segurança. Recomendamos atenção especial às seguintes configurações:

  • Garanta que os logs de auditoria de operações dos produtos cloud estejam com a opção Activate Now selecionada para permitir a análise de possíveis chamadas de API anômalas.

  • Use o AccessKey de um usuário RAM em vez do AccessKey da conta principal da Alibaba Cloud e siga o princípio do menor privilégio. Assim, mesmo que o AccessKey vaze, os atacantes não conseguirão assumir o controle total da conta cloud.

  • Ative a autenticação multifator (TOTP) na conta principal para reduzir significativamente o risco de acesso não autorizado causado por vazamento de senhas.

    Nota

    A autenticação multifator (MFA) foi renomeada para TOTP.

Durante o vazamento: Visualização de fontes e detalhes do vazamento

No console do Security Center, escolha Risk Governance > AccessKey Leak Detection no painel de navegação à esquerda para acessar a página AccessKey Leak Detection. Visualize informações detalhadas sobre vazamentos de AK, incluindo a fonte do vazamento, contas envolvidas e horário do incidente. Alternativamente, siga o mesmo caminho para abrir a página AccessKey Leak Detection e consultar os detalhes.

Pós-vazamento: Alertas de chamadas anômalas

No console do Security Center, no módulo Alert Handling, filtre e visualize os tipos de alerta de Cloud Service Threat Detection. Ao detectar suspeitas de chamadas anômalas de AK por atacantes, o Security Center aciona alertas imediatamente para garantir uma resposta ágil.

Caminho de navegação: Detection and Response - Alert Handling > Cloud Service Threat Detection

Melhores práticas para reduzir riscos de vazamento de credenciais

Além das capacidades de detecção do Security Center, as práticas recomendadas abaixo ajudam a minimizar os riscos de vazamento de credenciais nas operações diárias.

Diretrizes de uso diário

  • Não incorpore AccessKey no código

    Codificar AccessKeys diretamente no código pode resultar em vazamentos quando o código é submetido, compartilhado ou tornado open source. Armazene os AccessKeys em variáveis de ambiente, serviço de gerenciamento de chaves ou arquivos de configuração e adicione-os à lista de ignorados do seu sistema de controle de versão.

  • Faça o rodízio regular dos AccessKeys

    O rodízio periódico de AccessKeys reduz o impacto de vazamentos de códigos antigos nas suas cargas de trabalho de produção. Gere um novo AccessKey, substitua o antigo no código e, em seguida, desative ou exclua a chave obsoleta.

  • Desative AccessKeys não utilizados

    No console de AccessKey da Alibaba Cloud, verifique o último horário de acesso de cada AccessKey. Para chaves inativas por longos períodos, selecione Disable para reduzir a superfície de ataque.

  • Atribua AccessKeys dedicados de usuários RAM para diferentes cargas de trabalho

    Crie usuários RAM independentes para cada cenário de negócio, conceda apenas as permissões mínimas necessárias e atribua AccessKey s distintos para cada carga de trabalho. Evite usar um único AccessKey com altos privilégios para gerenciar todas as cargas.

Configuração de auditoria de segurança

  • Ative a auditoria de logs de operação e envie os logs para OSS e SLS para armazenamento e análise

    O envio de logs de operação para o OSS fornece evidências completas para investigações de incidentes de segurança. O envio para o SLS permite pesquisar e analisar rapidamente comportamentos anômalos em grandes volumes de logs.