この問題は特定のサービス固有ではなく、Google CloudのAPIキーという認証方式そのものに関連しています。
研究者は、以下のAPIでも同様の遅延失効を確認しました。
この時間内であれば、攻撃者は次のような行為を行える恐れがあります。
Aikidoによると、Googleは当初この挙動を**「分散システムにおける伝播遅延」**として扱い、重大なセキュリティ問題ではないと判断し、報告を「won’t fix(修正予定なし)」として一度クローズしました。
現時点では、APIキー削除を即時の完全な遮断とみなさない運用が重要です。
推奨される対策は次の通りです。
削除後も短時間のリスクを想定する
キー削除後でも最大30分程度は不正利用が続く可能性を考慮して対応する。
つまり、セキュリティ対応の観点では次の原則が重要です。
「削除=即時無効」ではない可能性を常に想定すること。
APIキーや認証情報が漏洩した場合、削除だけで安心せず、ログ監視・制限設定・迅速なキー更新を組み合わせた対応が求められます。
Comments
0 comments