Головна IT та технології Непомітна вразливість: як інтеграція Gemini перетворила публічні ключі Google на загрозу
IT та технології

Непомітна вразливість: як інтеграція Gemini перетворила публічні ключі Google на загрозу

Поділитися
Непомітна вразливість: як інтеграція Gemini перетворила публічні ключі Google на загрозу
Поділитися

Те, що роками вважалося безпечним цифровим ідентифікатором, раптово стало ключем до приватних даних та дорогих обчислювальних ресурсів. Інтеграція Gemini у хмарну інфраструктуру Google створила неочікувану вразливість, через яку тисячі компаній опинилися під загрозою зламу та непередбачуваних фінансових витрат.

Дослідники з Truffle Security виявили, що API-ключі, які раніше використовувалися для “нешкідливих” сервісів – таких як карти, вбудовані відео YouTube чи аналітика – тепер автоматично дають доступ до потужного ШІ. Проблема в тому, що розробники часто залишали ці ключі прямо в публічному JavaScript-коді, оскільки вони не вважалися критичними секретами. Проте після запуску Gemini ці ж самі маркери стали повноцінними обліковими даними для Generative Language API. Масштаб проблеми вражає: лише в листопаді 2025 року було зафіксовано понад 2800 дійсних ключів у відкритому доступі, включаючи ресурси великих банків, охоронних фірм і навіть самого Google.

Ризик не лише в доступі до інформації. Оскільки використання Gemini API є платним, будь-який зловмисник може скопіювати ключ зі сторінки сайту та здійснювати запити за рахунок власника акаунта. Це створює ситуацію, де компанії отримують величезні рахунки через привілеї, які вони навіть не активували свідомо. У Google офіційно визнали інцидент “ескалацією привілеїв у межах одного сервісу”. У коментарі для видання BleepingComputer представник техгіганта зазначив:

“Компанія впровадила превентивні механізми для виявлення і блокування скомпрометованих API-ключів, які намагаються отримати доступ до Gemini.”

Наразі корпорація впроваджує кілька рівнів захисту, щоб мінімізувати наслідки системної помилки:

  • Ключі, створені в AI Studio, відтепер за замовчуванням обмежені лише роботою з Gemini.
  • Системи моніторингу автоматично блокують доступ до ШІ для будь-яких ключів, що мають ознаки витоку.
  • Власники акаунтів почали отримувати проактивні сповіщення про необхідність перевірки безпеки.

Для ІТ-команд та DevOps-фахівців цей інцидент став сигналом до негайних дій. Експерти наголошують, що навіть ті ключі, які роками працювали стабільно, тепер потребують перевірки. Рекомендується виконати наступні кроки:

  • Терміново перевірити, чи увімкнено Generative Language API у ваших проєктах Google Cloud.
  • Провести повний аудит усіх ключів, що використовуються у клієнтському коді.
  • Провести ротацію будь-яких публічно доступних секретів та налаштувати обмеження за доменами.

Ця ситуація демонструє новий тип технологічного ризику. Коли великі платформи змінюють внутрішню модель дозволів, навіть перевірені часом методи розробки можуть миттєво стати вразливими. Використання інструментів на кшталт TruffleHog для пошуку відкритих секретів тепер стає не просто рекомендацією, а необхідною гігієною для сучасного бізнесу.

Поділитися

Залишити коментар

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *

Схожі статті
Бізнес отримав нову можливість підключення до Starlink через Київстар
IT та технології

Бізнес отримав нову можливість підключення до Starlink через Київстар

Київстар офіційно відкрив продаж послуг супутникового інтернету Starlink для державних організацій та...

Zakarpattya.com.ua – регіональне онлайн-видання, що висвітлює життя Закарпаття: новини Ужгорода, Мукачева, Хуста, Берегова та інших міст області. Ми публікуємо актуальні матеріали про місцеву владу, економіку, культуру, спорт, кримінальні події, ІТ-сектор та прикордонні питання. Щоденні репортажі, аналітика та інтерв’ю допомагають читачам бути в курсі найважливіших подій регіону.

Адреса: вулиця Миру, 151, Мукачево, Закарпатська область, 89600
Телефон: +380 73 012 87 23
Контакти: [email protected]

. Передрук матеріалів дозволено лише з активним гіперпосиланням на сайт Zakarpattya.com.ua.