谷歌云曝严重漏洞:启用Gemini导致旧API密钥静默获取敏感权限

Truffle Security披露谷歌云存在严重设计缺陷,打破了“API密钥非秘密”的长期安全原则。问题在于,一旦GCP项目启用Gemini API,该项目历史上生成的所有API密钥(包括原本用于公开前端、如Maps的密钥)将自动获得访问Gemini敏感端点的权限。这种“静默升级”使得大量泄露在网络上的旧密钥瞬间变为高权限凭证,攻击者可借此非法调用AI服务或窃取数据。这一机制变更未经开发者同意,且目前尚未完全修复,对云上资产安全构成巨大威胁。

原文链接:Linux.do

C code80.ai · AI 编码 API 聚合 Claude / GPT 多模型统一接入,稳定不限速,按量计费,几行配置接入 Claude Code。 了解一下 ›

抢沙发

评论前必须登录!

立即登录   注册