跳到主要内容
赞助推荐 Claude Team 合租,少折腾账号
>80aj_
前沿哨所

惊天漏洞:原本公开的谷歌API密钥竟能窃取Gemini私有数据,连谷歌自己中招

1 分钟阅读阅读(146)
赞助推荐 团队协作里的 AI 办公工作台

Truffle Security披露了一个影响深远的谷歌云安全漏洞。过去十年,谷歌一直教导开发者API密钥(如用于地图、Firebase)并非敏感信息,可以公开嵌入代码。然而,随着Gemini API的引入,原本用于计费的“公开”密钥在同一项目中悄然获得了访问私有AI数据和敏感端点的权限,且不会发出任何警告。研究人员扫描发现近3000个谷歌API密钥因此暴露在风险中,甚至包括谷歌自家的密钥。攻击者可利用这些密钥直接读取用户文件、消耗API配额,这揭示了AI技术接入旧有认证架构时引发的严重“权限回溯”风险。

原文链接:Hacker News

赞助推荐 一人公司 · 创业装备库
赞助推荐 一人公司 · 创业装备库
赞助推荐 一键部署 AI 大模型
赞助推荐 一键部署 AI 大模型
赞(0)
未经允许不得转载:80aj » 惊天漏洞:原本公开的谷歌API密钥竟能窃取Gemini私有数据,连谷歌自己中招
赞助推荐 低成本上手 Claude Code 的中转选择
赞助推荐 低成本上手 Claude Code 的中转选择
赞助推荐 一键部署 AI 大模型
赞助推荐 一键部署 AI 大模型