如果你以为删掉Google API密钥后,它就会立刻失效——马上就不能用了——那你可要大吃一惊了。
Aikido的研究人员发现,用户删掉密钥后,居然还能在长达23分钟的时间里成功通过身份验证,这简直是个巨大的安全漏洞,给黑客们留了大把可乘之机。
最坑的是,用户根本没法知道这个验证窗口啥时候才关,而且想加速关闭?门儿都没有。
不实说法
在报告里,Aikido 提到他们两天内跑了 10 次测试,一边每秒发 3-5 个带验证的请求,一边创建和删除 API 密钥,来测撤销要多久。
结果挺不稳定的:最长要 23 分钟,最短只要 8 分钟。
该团队还表示,成功率非常难以预料,因为一次试验中,删除后一分钟内,79%的请求竟然成功了,而另一次试验中,成功率却只有5%。Aikido还特别指出,对于启用了Gemini的项目,问题更为严重。威胁行为者能轻松利用“已删除”的密钥,把上传的文件倒出来,还能偷走缓存的对话。
报告狠批了谷歌那个误导人的界面,界面上写着,告诉那些删了密钥的用户:“一旦删了,就不能再用来发API请求了。”
“这话明摆着不对,”Aikido 表示。“用户压根没法知道密钥是不是还活着,没法加快撤销,也没法确认它啥时候彻底失效。”
谷歌对 Aikido 的爆料回应道,直接关掉了报告,还说不会修。“我们理解的是,团队觉得传播延迟是系统本来就有的特性,不是安全问题,”报告中写道。
可能没有修复方法或变通方案,但Aikido确实提到了一个缓解办法。删除密钥这事儿得当成30分钟的操作来对待,在这段时间里,用户得盯着GCP控制台里的“已启用的API和服务”,看看有没有被删掉的凭据还在偷偷使用。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.