内容提要
谷歌云因API密钥管理混乱,导致开发者密钥被盗用并产生高额账单。为修复此问题,谷歌将于9月起禁用标准密钥调用Gemini AI服务,改用绑定服务账户的授权密钥,提供精细权限控制。开发者需在9月前完成迁移,避免服务中断。
延伸解读
密钥泄露的根源:权限隔离缺失
文章指出,谷歌云平台此前未对API密钥进行必要的权限隔离,导致开发者用于调用谷歌地图等免费服务的密钥,也能被用于调用Gemini AI等付费服务。黑客通过扫描开源项目中的密钥,利用这一漏洞进行盗用,造成开发者产生高额账单。这一案例凸显了云服务中权限隔离的重要性,开发者应避免在公开代码中暴露任何API密钥。
新授权密钥的优势与迁移要求
谷歌将从9月起禁用标准密钥调用Gemini AI服务,改用绑定服务账户的授权密钥。新密钥默认仅适用于AI API,并提供精细的访问权限控制,有助于降低密钥泄露的风险。开发者需在9月前完成迁移,否则服务将中断。建议开发者创建独立的授权密钥,并遵循最小权限原则,以提升安全性。
开发者应对策略:及时迁移与权限管理
面对即将到来的变更,开发者应尽快在谷歌云平台创建新的授权密钥,并更新相关应用配置。同时,建议定期审查密钥权限,避免过度授权。对于历史遗留的密钥,应予以清理或重新生成,以减少潜在风险。此外,开发者应关注谷歌云的安全公告,及时了解最新政策变化。
Q&A
谷歌为什么要从9月起禁用旧版API密钥调用AI服务?
因为谷歌云平台的API密钥管理混乱,导致许多开发者的密钥被盗用,产生了高额账单。为了修复这个漏洞,谷歌决定从9月起禁用标准密钥调用Gemini AI服务,改用更安全的授权密钥。
谷歌云平台的标准密钥和授权密钥有什么区别?
标准密钥与谷歌云项目关联,无法识别调用者,权限控制不精细;授权密钥直接绑定到谷歌云服务账户,提供精细的访问权限控制,且默认仅适用于AI API。
开发者如何避免9月后服务中断?
开发者必须在9月前创建新的授权密钥,并迁移到该密钥来调用Gemini AI API,否则来自标准密钥的请求会被阻止,导致服务中断。
为什么开发者会在不知情的情况下产生高额账单?
因为开发者可能在开源项目中公开了API密钥,黑客通过扫描器找到这些密钥,并利用它们调用Gemini AI API服务,导致开发者产生高额费用。
谷歌对被盗用密钥产生的账单如何处理?
谷歌最终会为这些被盗用的API产生的账单免单,但并非所有人都是幸运的,有些开发者需要发帖引起关注才能获得处理。
授权密钥默认只能用于调用AI服务吗?
是的,授权密钥默认仅适用于AI API,但开发者可以编辑权限,为授权密钥提供更多服务的访问。不过出于安全考虑,建议在不同项目中使用不同的密钥。