Truffle Security披露谷歌云存在严重设计缺陷,打破了“API密钥非秘密”的长期安全原则。问题在于,一旦GCP项目启用Gemini API,该项目历史上生成的所有API密钥(包括原本用于公开前端、如Maps的密钥)将自动获得访问Gemini敏感端点的权限。这种“静默升级”使得大量泄露在网络上的旧密钥瞬间变为高权限凭证,攻击者可借此非法调用AI服务或窃取数据。这一机制变更未经开发者同意,且目前尚未完全修复,对云上资产安全构成巨大威胁。
谷歌云曝严重漏洞:启用Gemini导致旧API密钥静默获取敏感权限
未经允许不得转载:80aj » 谷歌云曝严重漏洞:启用Gemini导致旧API密钥静默获取敏感权限

