Truffle Security披露了一个影响深远的谷歌云安全漏洞。过去十年,谷歌一直教导开发者API密钥(如用于地图、Firebase)并非敏感信息,可以公开嵌入代码。然而,随着Gemini API的引入,原本用于计费的“公开”密钥在同一项目中悄然获得了访问私有AI数据和敏感端点的权限,且不会发出任何警告。研究人员扫描发现近3000个谷歌API密钥因此暴露在风险中,甚至包括谷歌自家的密钥。攻击者可利用这些密钥直接读取用户文件、消耗API配额,这揭示了AI技术接入旧有认证架构时引发的严重“权限回溯”风险。
原文链接:Hacker News


评论前必须登录!
立即登录 注册