全部產品
Search
文件中心

Security Center:AK泄露檢測

更新時間:Jul 02, 2026

Security Center通過即時檢測 GitHub 平台公開原始碼中存在的阿里雲帳號或 RAM 使用者的存取金鑰 AccessKey(以下簡稱 AK)資訊,識別 AK 是否泄露並提供警示。本文介紹 AK 泄露檢測的原理及處理方法。

功能原理

適用範圍

  • 檢測平台:僅支援檢測 GitHub 平台公開原始碼中的 AK 泄露,暫不支援其他代碼託管平台。

  • 檢測對象:阿里雲帳號(主帳號)及 RAM 使用者的 AccessKey(包括 AccessKey ID 和 AccessKey Secret)。

通知方式

Security Center根據泄露的 AccessKey ID(以下簡稱 AK)和 AccessKey Secret(以下簡稱 SK)是否有效,採用不同的通知方式:

重要

只有 AK 和 SK 同時泄露時,第三方才可能利用該存取金鑰,進而擷取該帳號下所有資源的控制權。

通知條件

通知方式

AK 泄露,無論 SK 是否有效。

AK 泄露檢測頁面警示

SK 泄露且有效

  • 控制台彈框提示:訪問阿里雲控制台首頁或多數雲產品控制台時會彈框提示。

  • 警示通知:根據已配置的通知方式(站內信、郵件)發送。

配置 AK 泄露警示通知

Security Center預設開啟 AK 泄露警示通知,可通過簡訊、語音、郵件、站內信等方式發送警示。

修改通知方式

  1. 訪問Security Center控制台-系統設定-通知設定,在頁面左側頂部,選擇需防護資產所在的地區:中國內地非中國內地

  2. 簡訊/郵件/站內信頁簽中,找到 訪問金鑰洩漏資訊,選擇需要的 通知方式

說明

AK 泄露風險較高,為及時接收通知,建議選中所有通知方式。具體操作,請參見通知設定

添加通知接收人

預設僅帳號連絡人會收到通知。如需其他連絡人接收警示,可通過以下方式添加:

  • 簡訊、郵件、站內信:

    基本接收管理頁面的安全訊息 > Apsara Stack Security安全語音總機地區,修改訊息接收人。

    說明

    修改此處的訊息接收人後,會對Security Center的其他通知項同時生效,也會對 DDoS 防護和 Web Application Firewall等產品的訊息通知項生效。

處理 AK 泄露事件

收到 AK 泄露警示通知後,表示阿里雲帳號或 RAM 使用者的 AK 和 SK 資訊已外泄。請按以下步驟處理:

步驟一:手動處理泄露事件

Security Center不支援自動處理 AK 泄露事件,需要先在外部完成以下操作:

  1. 刪除或隱藏 GitHub 上的泄露內容:聯絡相關人員刪除或隱藏包含 AK 資訊的檔案、倉庫或代碼。

  2. 在 RAM 控制台處理泄露的 AccessKey:在確保核心業務不受影響的前提下,刪除或禁用已泄露的 AccessKey,並建立新的 AccessKey。具體操作,請參見刪除RAM使用者的AccessKey禁用RAM使用者的AccessKey

步驟二:在控制台標註處理狀態

手動處理完成後,在Security Center控制台對該 AK 警示事件進行狀態標註:

  1. 訪問Security Center控制台-風險治理-AK泄露檢測

  2. 單擊目標事件操作列的 處理,選擇以下處理方式之一,並單擊 立即處理

處理方式

適用情境

手動刪除

已泄露的 AccessKey 不再繼續使用,已刪除。

手動禁用 AK

已泄露的 AccessKey 仍需繼續使用,但需要臨時使其失效。選擇此方式後,可在 RAM 控制台重新啟用該 AccessKey。

說明

如果 AK 已在 RAM 控制台禁用,Security Center將自動同步 AK 的禁用狀態,AK 泄露事件狀態變為"手動禁用"。

加白名單

該事件為誤判或可以安全忽略。選擇後狀態變為白名單,事件進入已處理列表。

需要恢複檢測時,可從已處理列表進入 AK 泄露詳情頁,取消白名單即可。

查看 AK 調用記錄

通過查看 AK 調用記錄,可以確認 AK 泄露後是否被攻擊者利用,從而瞭解泄露的影響範圍。下文介紹通過Action Trail服務按時間軸查看 AK 呼叫事件的操作步驟。

說明

如需查看 AK 訪問某個雲產品的調用記錄,可以使用Action Trail的 AccessKey 審計功能。具體操作,請參見 查詢 AccessKey 日誌

  1. Security Center控制台 AK 泄露檢測頁面,擷取需要查看的 AccessKey ID。

  2. 登入Action Trail控制台。

  3. 在左側導覽列,選擇 事件 > 事件查询

  4. 在頂部導覽列選擇要查詢事件的地區。

  5. 選擇類型為 AccessKey ID,輸入待查詢的 AccessKey ID,並選取查詢時間段。

  6. 查看該 AccessKey ID 的呼叫事件列表,單擊目標事件操作列的查看詳情,可查看事件的詳細記錄資訊。

    關於管控事件參數的更多資訊,請參見 管控事件結構定義

持續關注 AK 異常調用

處理完 AK 泄露事件後,建議持續關注 AK 調用是否異常,防止類似事件再次發生,並在泄露發生時快速響應,縮小事件影響範圍。

從攻擊視角監測 AK 異常調用

Security Center基於安全攻防經驗和大模型,可檢測常見的 AK 調用異常。例如:調用 AK 的 IP 位址在近期發起過攻擊行為、該 IP 在雲上批量調用多個使用者的 AK、調用的 API 較為敏感且該 AK 出現過泄露等。

  1. 登入Security Center控制台

  2. 在左側導覽列,選擇檢測響應 > 警示。在控制台左上方,選擇需防護資產所在的地區:中國內地非中國內地

    說明

    若已開通 Agentic SOC,請選擇威脅分析與響應 > 管理 > 警示

  3. 將警示類型選擇為雲產品威脅檢測,查看是否存在 AK 異常調用警示。

    說明

    如果存在 AK 異常調用警示,需要查看詳情,及時確認該 AK 調用是否為正常行為。

  4. (可選)配置安全警示通知。

    進入Security Center控制台 系統設定 > 通知設定 頁面,配置安全警示的通知方式,以便及時收到 AK 調用異常警示。免費版僅支援配置站內信通知方式。具體操作,請參見 通知設定

監測阿里雲帳號調用 AK 等異常

Action Trail服務提供內建警示,可監控阿里雲帳號調用 AK 及 AK 異常調用。在Action Trail控制台啟用內建警示 AK 使用的異常頻率警示Root 帳號 AK 使用檢測,以便在出現 AK 異常調用時收到通知。具體操作,請參見 設定事件警示

基於歷史行為檢測 AK 異常調用

Action Trail服務提供的審計事件洞察(Insights 事件)功能,可基於歷史行為分析調用率異常的 AK,及時發現異常行為。開通並查看 Insights 事件的具體操作,請參見 通過Action Trail控制台查詢 Insights 事件

使用建議

  • 不使用阿里雲帳號(主帳號)AccessKey。

  • 避免將 AccessKey 資訊寫入程式碼到代碼中,可通過配置環境變數的方式管理 AccessKey。更多資訊,請參見 憑據的安全使用方式情節

  • 使用私人的 GitHub 代碼倉庫管理代碼,或搭建企業內部代碼託管系統,防止原始碼和敏感資訊泄露。