惊天漏洞:原本公开的谷歌API密钥竟能窃取Gemini私有数据,连谷歌自己中招

Truffle Security披露了一个影响深远的谷歌云安全漏洞。过去十年,谷歌一直教导开发者API密钥(如用于地图、Firebase)并非敏感信息,可以公开嵌入代码。然而,随着Gemini API的引入,原本用于计费的“公开”密钥在同一项目中悄然获得了访问私有AI数据和敏感端点的权限,且不会发出任何警告。研究人员扫描发现近3000个谷歌API密钥因此暴露在风险中,甚至包括谷歌自家的密钥。攻击者可利用这些密钥直接读取用户文件、消耗API配额,这揭示了AI技术接入旧有认证架构时引发的严重“权限回溯”风险。

原文链接:Hacker News

C code80.ai · AI 编码 API 聚合 Claude / GPT 多模型统一接入,稳定不限速,按量计费,几行配置接入 Claude Code。 了解一下 ›

抢沙发

评论前必须登录!

立即登录   注册