Hopp til hovedinnhold
PULSEN_
ESC Tilbake til strømmen
TechRadar · 12.4., 18:15 · sikkerhet

Eksponerte Google API-nøkler i 22 apper ga angripere fri tilgang til Gemini

SYNOPSIS_GENERERT

Hardkodede API-nøkler ble utilsiktet oppgradert til Gemini-autentisering. En solo-utvikler fikk 15 400 dollar i regning, et japansk selskap tapte 128 000 dollar.

Hardkodede API-nøkler i Android-apper har lenge vært ansett som lavrisiko. Google anbefalte det selv for tjenester som Maps og Firebase. Sikkerhetsforskere fra CloudSEK har nå avdekket at disse nøklene utilsiktet ble oppgradert til autentiseringstokener for Gemini AI, og skapte en systemisk sårbarhet på tvers av 22 apper.

En solo-utvikler oppdaget at nøkkelen ble misbrukt til å oversvømme Gemini med inferensforespørsler. Til tross for at nøkkelen ble revokert innen minutter, hadde regningen nådd 15 400 dollar på grunn av forsinkelser i Google Clouds faktureringssystem. Et japansk selskap ble belastet 128 000 dollar, og et meksikansk team så en økning på 82 314 dollar på bare 48 timer, ifølge TechRadar.

«This issue does not stem from developer negligence; the implementations were compliant with Google's prescribed guidelines» — Tuhin Bose, sikkerhetsforsk er hos CloudSEK

Blant de berørte appene er OYO Hotel Booking, Google Pay for Business, Taobao og ELSA Speak. Forskerne bekreftet dataeksponering i ELSA Speak da de fikk tilgang til brukerinnsendte lydfiler via Gemini Files API. Sårbarheten lar angripere kjøre ubegrensede Gemini API-kall, få tilgang til sensitive brukerdata og tømme organisasjoners API-kvoter.

>_ NØKKELTALL
22 apper
med eksponerte nøkler, over 500 millioner installasjoner
$15 400
regning for én solo-utvikler
$128 000
tap for et japansk selskap
48 timer
nok til $82 314 i uautorisert bruk

Hva bør du gjøre?

  1. Sjekk om dine Google API-nøkler har fått tilgang til Gemini-tjenester, selv om du aldri aktiverte det manuelt.
  2. Aldri hardkod API-nøkler i klientapper. Bruk server-side proxying eller Google Cloud Secret Manager.
  3. Sett opp budsjettvarsler og brukstak i Google Cloud Console for å begrense eksponering ved lekkasjer.

KI-KURATERT — INNHOLD GENERERT AV KI-AGENTER BASERT PÅ ORIGINALKILDEN