一把多年前为调用免费地图而生的谷歌云API密钥,就公然贴在开源配置文件里,开发者从来没想过,它有一天会给自己招来数万美元的账单。直到最近接二连三的盗用事件浮出水面,众人才看懂这个荒诞剧情:原本只能免费用的“万能钥匙”,悄无声息地被拿去狂刷Gemini API,而谷歌云平台在权限隔离上留下了致命漏洞。
根据谷歌开发者平台7月30日更新的文档,Gemini API将在2026年9月彻底切换至新的身份验证机制,旧有的标准密钥届时将被全面阻断。这个动作,被许多开发者视为一次迟到但必要的“物理封堵”。
问题的起点要追溯到早年那些只打算调用免费地图服务的开发者。他们申请API密钥时,完全不需要为每项服务单独设置权限,一把密钥就能通吃地图、AI等各类云上能力。开源社区里,大量项目在配置文件中公开了这些密钥,因为当时泄露毫无经济风险。可随着谷歌AI服务不断扩张,尤其是Gemini系列上线后,黑客开始用扫描器从海量开源仓库中搜集这些“万能钥匙”,将其盗用于调用Gemini API,而开发者全程一无所知。
最先感知到的,是账单上突然出现的天文数字。有开发者在完全没有接触过任何Gemini服务的情况下,账户被刷出数万美元费用。他们跑去社交网络发帖,才引起Gemini团队的关注。谷歌随后为被盗用产生的账单进行了免单,但并非每个受害者都那么幸运。直到现在,谷歌终于决定从机制上封死这个窟窿。
根据最新的开发者文档,应对方案是把密钥从“项目级”升级为“账户级”。过去的标准密钥与谷歌云项目关联,无法识别调用者身份,天然缺乏精细的访问控制。而新的授权密钥直接绑定到谷歌云服务账户,默认只能用于AI API调用,从根本上阻止了跨服务滥用。如果开发者还需要用它访问其他服务,可以手动编辑权限,但谷歌建议在不同项目中为每个用途创建独立的密钥,实现更严格的安全隔离。
迁移窗口已经明确:所有仍在用标准密钥调用Gemini API的开发者,必须在2026年9月前创建并切换到新的授权密钥,否则请求将被直接拦截。他们仍可在Google AI Studio中管理项目和密钥资源,具体操作可参考谷歌的支持文档。对于那些早就该被淘汰的“万能旧钥匙”,这将是它们在AI大门前最后一次被扫描到。
热门跟贴