全部產品
Search
文件中心

Security Center:AK和賬密防泄漏最佳實務

更新時間:Jun 19, 2026

AccessKey(AK)和帳號密碼是訪問阿里雲資源的核心憑證。代碼提交、設定檔誤上傳等情境可能導致憑證泄露,引發資料泄露和資源濫用。本文介紹Security Center如何自動檢測和響應AK泄露事件,並提供降低憑證泄露風險的安全最佳實務。

憑證類型與安全風險

阿里雲提供兩種API憑證,用於不同的使用情境:

  • AccessKey(簡稱AK):用於程式化調用雲端服務API,包括AccessKey ID(用於標識使用者)和AccessKey Secret(用於驗證身份,必須保密)。

  • 帳號密碼:用於登入阿里雲控制台管理資源。

AK相當於程式化的登入密碼。AccessKey Secret是驗證使用者身份合法性的密鑰,必須保密。一旦泄露,攻擊者可以冒充身份操作雲上資源,導致資料泄露、資源被惡意利用等嚴重後果。

RAM使用者AccessKey管理介面
說明

API憑證泄露會導致資料泄露,從而給使用者帶來嚴重的損失。

Security CenterAK泄露檢測機制

為應對AccessKey不慎泄露造成的安全風險,Security Center提供從泄露前到泄露後的全方位檢測能力,構建完整的AK安全自動化檢測閉環:

  • 泄露前:通過雲安全態勢管理,檢查雲產品配置是否存在安全風險。

  • 泄露時:與GitHub等代碼託管平台合作,引入Token scan機制,在代碼提交後數秒內檢測AK泄露。

  • 泄露後:監控異常AK調用行為,發現疑似駭客利用泄露AK時立即警示。

阿里雲已與全球最大的開原始碼託管服務商GitHub合作,引入Token scan機制,實現對GitHub上泄露的AccessKey的快速檢測和響應。當含有AccessKey的代碼提交到GitHub後,Security Center可在數秒內檢測並通知使用者。

泄露前:配置檢測與風險排查

在Security Center控制台左側導覽列,選擇風險治理 > 雲安全態勢管理,進入雲安全態勢管理頁面,檢查當前雲產品的配置項是否存在安全風險。建議重點關注以下配置:

  • 確保雲產品的Action Trail日誌處於立即開通狀態,以便分析是否存在異常的API調用行為。

  • 使用RAM使用者的AK而非主帳號AK,並遵循最小許可權原則。這樣即使AK泄露,攻擊者也無法擷取整個雲帳號的控制許可權。

  • 開啟主帳號多因素認證(TOTP),可顯著降低因密碼泄露導致的未授權訪問風險。

    說明

    多因素認證(MFA)已更名為TOTP。

泄露時:泄露來源與詳情查看

可在Security Center控制台左側導覽列,選擇風險治理 > AK洩露檢測,進入AK洩露檢測頁面查看AK泄露的詳細資料,包括泄露來源、涉及帳號和泄露時間等;或選擇相同路徑進入AK洩露檢測頁面查看詳情。

泄露後:異常調用警示

在Security Center控制台安全告警处理模組,篩選並查看雲產品威脅檢測警示類型。當Security Center發現疑似駭客異常調用AK的行為時,會立即觸發警示,便於及時響應。

導航路徑:檢測響應-安全告警处理 > 雲產品威脅檢測

降低憑證泄露風險的最佳實務

除Security Center提供的檢測和響應能力外,日常使用中遵循以下安全最佳實務,可最大限度降低憑證泄露風險。

日常使用規範

  • 不要將AccessKey內嵌程式碼中

    將AK寫入程式碼在代碼中,在代碼提交、分享或開源時可能導致AK泄露。建議使用環境變數、Key Management Service或設定檔儲存AK,並將其納入版本控制的忽略列表中。

  • 定期輪換AK

    定期輪換AK可降低舊代碼泄露對線上業務的影響。建議定期輪換代碼中的AccessKey,產生新AK並替換舊AK。

  • 禁用長期未使用的AK

    在阿里雲AccessKey控制台可查看每個AccessKey的最後訪問時間。對於長期未使用的AccessKey,建議禁用,減少攻擊面。

  • 為不同業務分配獨立的RAM使用者AK

    為不同業務情境建立獨立的RAM使用者,分別授予所需的最低許可權,為不同業務分配不同RAM使用者的AccessKey,避免使用單一高許可權AK管理所有業務。

安全審計配置

  • 開啟動作記錄審計,並將其投遞至OSS和SLS儲存和審計

    將動作記錄投遞至OSS儲存,可在安全事件發生時提供完整的取證材料;同時投遞至SLS,便於在大規模日誌中快速檢索和分析異常行為。