Тисячі відкритих API-ключів Google Cloud у відкритому доступі🙄
Зазвичай ці ключі використовують, як ідентифікатори проєктів для грошових операцій, і вони можуть бути використані для доступу до захищених ендпоінтів в Gemini й відповідно до приватних даних. Одна група дослідників знайшла близько 3000 таких ключів (позначаються префіксом AIza). Інша - 35 000 , які вбудовані у 250 000 застосунків на Андроїд
Маючи такий ключ, можна отримати доступ до завантажених файлів, кешованих даних і списати з вашого рахунку плату за використання LLM
Проблема виникає, коли користувачі вмикають Gemini API в проєкті Google Cloud. Це призводить до того, що існуючі API-ключі у цьому проєкті, включаючи ті, що доступні через код JavaScript на сайті, отримують прихований доступ до ендпоінтів Gemini, без будь-якого попередження або повідомлення
Що особливо цікаво, створення нового API-ключа в Google Cloud за замовчуванням має статус «Без обмежень», тобто він застосовується до кожного увімкненого API в проєкті, включаючи Gemini
Post #347
1.79K

- 👍 9