- 合气道研究人员发现 Google API 密钥在删除后仍可使用 23 分钟
- 不同测试的成功率各不相同,支持 Gemini 的项目特别容易受到文件被盗和缓存对话的影响。
- Google 认为该问题是传播延迟,但 Aikido 建议将删除视为 30 分钟的窗口,并监控意外使用情况。
如果当您删除 Google API 密钥时,您预计它不再有效(立即生效),我们会为您带来惊喜。
合气道研究人员发现,用户在被删除后最多可以成功进行身份验证长达 23 分钟,这给威胁行为者带来了巨大的安全风险和巨大的机会。
最糟糕的是,用户无法知道身份验证窗口何时关闭,并且他们无法采取任何措施来加快速度。
“虚假陈述”
Aikido 在其报告中描述了在两天内运行 10 次测试,创建和删除 API 密钥,同时每秒发送 3-5 个经过身份验证的请求,以测量撤销窗口。
他们发现的结果不一致:最长的窗口为 23 分钟,而最短的窗口为 8 分钟。
该团队还表示,成功率非常难以预测,因为一项测试中,删除一分钟后 79% 的请求成功,而另一项测试中只有 5% 成功。合气道进一步强调,在双子座有能力的项目中,问题会变得更严重。威胁参与者可以相对轻松地转储上传的文件并使用“已删除”密钥窃取缓存的对话。
该报告批评谷歌的用户界面令人困惑,它告诉删除密钥的用户,“一旦删除,它就不能用于发出 API 请求。”
“这种说法显然是错误的,”合气道说。 “用户无法知道密钥是否仍然有效,无法加速撤销,也无法确认它何时完全停止工作。”
谷歌对合气道的爆料作出回应,关闭了该报告,并表示不会修复该问题。报告称:“据我们了解,该团队的立场是,传播延迟是系统的已知属性,而不是安全问题。”
也许没有任何解决办法或解决办法,但合气道讨论缓解。密钥删除应被视为 30 分钟的操作,在此期间,用户应监控 GCP 控制台中的“启用 API 和服务”,以防止已删除凭据的意外使用。

适合所有预算的最佳防病毒软件
在 Google 新闻上关注 TechRadar 和 将我们添加为最喜欢的来源 在您的动态中获取我们的专家新闻、评论和意见。








Leave a Reply