当前位置: 首页
AI
Google API静默升级致Gemini私数泄露,数千企业如何防范?

Google API静默升级致Gemini私数泄露,数千企业如何防范?

热心网友 时间:2026-02-28
转载

随着Gemini API正式上线,原本仅用于计费的谷歌云公开API密钥被悄然赋予了访问AI项目数据的权限。Truffle Security公司发现2863个暴露密钥可被截获,用于窃取数据或恶意消耗Token制造高额账单,波及金融机构及谷歌自身。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

Truffle Security研究人员近日发现,谷歌云API密钥通常被用作地图或YouTube等API的简单计费标识符,但这些密钥可从公开渠道获取,从而可访问私有的Gemini AI项目数据。

该公司披露,根据其11月对公共网络进行的扫描结果,有2863个仍在使用的谷歌API密钥使相关组织面临风险,其中包括“大型金融机构、安全公司、全球招聘公司,值得注意的是,还有谷歌自身”。

这一安全隐患源于谷歌云平台API密钥状态的静默变更,而谷歌公司并未将这一变更告知开发者。

十余年来,谷歌的开发者文档始终将这些以“Aiza”为前缀的密钥描述为用于识别项目以进行计费的机制。开发者生成密钥后,将其完整嵌入客户端HTML代码中公开展示。

然而,随着2024年末Gemini API的推出,这些密钥似乎也开始充当嵌入Gemini AI助手的身份验证密钥。

未获预警

开发者可能使用原始的公共GCP API密钥构建具有基础功能的应用,例如嵌入地图功能,该功能的使用情况会通过此密钥进行计量。当他们后续在同一项目中添加Gemini功能时,同一密钥实际上就验证了对所有者通过Gemini API存储的任何内容的访问权限,包括数据集、文档和缓存内容。由于这是AI,提取数据就像提示Gemini透露数据一样简单。

Truffle Security表示,同样的访问权限也可能被利用来通过API消耗令牌,这可能给所有者带来巨额账单或耗尽他们的配额,攻击者只需查看应用源代码并提取密钥即可。

研究人员指出:“你的公共地图密钥现在成了Gemini身份凭证,任何截获该密钥的人都可以访问你上传的文件、缓存内容,并增加你的AI账单,却没有人告诉过你。”

API密钥的利用并非只是假设,据披露,去年6月,一名学生在GitHub上泄露了一个GCP API密钥,该密钥被他人提取并重复使用后,该学生背负了55444美元的账单(后被谷歌免除)。

Truffle Security表示,其已于11月向谷歌披露了密钥问题,谷歌最终承认该问题是真正的漏洞。在被告知有2863个密钥被泄露后,谷歌限制了这些密钥访问Gemini API的权限。

2月19日,90天的漏洞披露窗口期结束,谷歌显然仍在努力进行更全面的修复。

Truffle Security公司表示:“最初的分类令人沮丧,报告被驳回,称是‘预期行为’,但在提供了来自谷歌自身基础设施的确凿证据后,GCP漏洞披露计划团队认真对待了这一问题,以谷歌的规模构建软件极其困难,而且Gemini API继承了为不同时代构建的密钥管理架构。”

缓解措施

相关管理员的首要任务是在GCP控制台中检查专门允许生成式语言API的密钥,此外,还要查找不受限制的密钥,这些密钥现在会显示黄色警告图标,检查这些密钥中是否有公开的。

所有暴露的密钥都应进行轮换或“重新生成”,并设置一个宽限期,以考虑此操作对缓存了旧密钥的下游应用程序的影响。

这一漏洞凸显了云演进过程中的小疏忽可能带来更广泛、不可预见的后果。Truffle Security指出,谷歌现在在其路线图中表示,正在采取措施解决API密钥问题:通过AI Studio创建的API密钥将默认仅限Gemini访问,谷歌还将阻止泄露的密钥,并在检测到此类情况时通知客户。

Truffle Security承认:“我们希望谷歌能更进一步,对现有受影响的密钥进行追溯审计,并通知可能在不知情情况下暴露的项目所有者,但说实话,这是一项艰巨的任务。”

来源:https://www.51cto.com/article/836980.html

游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

同类文章
更多
ATaaS平台发布:如何构建日产能万亿的Token工厂

ATaaS平台发布:如何构建日产能万亿的Token工厂

3月27日,作为2026中关村论坛核心组成部分,由趋境科技与九源智能计算系统生态联合体共同主办的“全栈智能 全域推理:Token爆发元年的全场景大规模推理服务”专题研讨会成功举办。论坛汇聚院士、顶尖

时间:2026-03-28 22:52
海㡳AI开源新突破!甲子光年解析产业未来

海㡳AI开源新突破!甲子光年解析产业未来

从模型到基础设施,再到社区,开源在海淀意味着什么?作者|周悦编辑|王博“你心目中的AI社区是什么样的?”当主持人提出这一话题,来自AI公司的创业者、开发者、投资人、媒体人、AGI Bar老板,甚至一

时间:2026-03-28 22:46
华为AI深度布局:如何引领科技变革新格局

华为AI深度布局:如何引领科技变革新格局

新智元报道编辑:艾伦【新智元导读】华为诺亚方舟实验室主任王云鹤官宣离职。我们梳理了王云鹤的经历。王云鹤今日在朋友圈官宣,将辞去华为诺亚方舟实验室主任职位,告别华为。从 2025 年 3 月到今天,王

时间:2026-03-28 18:52
Claude限流,Altman紧急叫停Sora:AI竞争格局改变

Claude限流,Altman紧急叫停Sora:AI竞争格局改变

新智元报道编辑:元宇【新智元导读】Sora应用关停,Claude却因太火而被限流:一个烧不起,一个供不上,算力墙面前,AI竞赛的胜负手突然变了。一夜之间,打工人突然发现:Claude开始限流了。An

时间:2026-03-28 18:46
谷歌内存论文疑被抄袭,华人学者控诉业内学术不公

谷歌内存论文疑被抄袭,华人学者控诉业内学术不公

新智元报道编辑:好困 Aeneas【新智元导读】把闪存股一夜干崩的谷歌顶会论文,出大事了。TurboQuant的核心方法,两年前就被一位华人学者做完、发完顶会、代码全部开源了。谷歌不仅没正面提及,而

时间:2026-03-28 16:58
热门专题
更多
刀塔传奇破解版无限钻石下载大全 刀塔传奇破解版无限钻石下载大全
洛克王国正式正版手游下载安装大全 洛克王国正式正版手游下载安装大全
思美人手游下载专区 思美人手游下载专区
好玩的阿拉德之怒游戏下载合集 好玩的阿拉德之怒游戏下载合集
不思议迷宫手游下载合集 不思议迷宫手游下载合集
百宝袋汉化组游戏最新合集 百宝袋汉化组游戏最新合集
jsk游戏合集30款游戏大全 jsk游戏合集30款游戏大全
宾果消消消原版下载大全 宾果消消消原版下载大全
  • 日榜
  • 周榜
  • 月榜
热门教程
更多
  • 游戏攻略
  • 安卓教程
  • 苹果教程
  • 电脑教程