Aikido Securityの調査によると、削除したGoogle Cloud APIキーが8〜23分間(中央値約16分)認証に成功するケースが確認された。 原因はGoogleの分散インフラにおける失効情報の伝播遅延で、削除後も一部サーバーがキーを受け付け続ける可能性がある。

Create a landscape editorial hero image for this Studio Global article: What security vulnerability did Aikido Security discover in Google Cloud API key deletion, how long can deleted keys still authenticate requ. Article summary: Aikido Security reported that deleting a Google Cloud API key does not revoke it immediately: the key can still successfully authenticate requests for several minutes after deletion, creating a delayed-revocation window . Topic tags: general, documentation, general web, government, education. Reference image context from search candidates: Reference image 1: visual subject "CyberInsider covers the latest news in the cybersecurity and data privacy world. Deleted Google API keys remain valid for up to 23 minutes after revocation, potentially allowing at" source context "Google “Won’t Fix” API key staying active for 23 mins after deletion | CyberInsider" Reference
Google CloudでAPIキーを削除しても、すぐに無効化されるとは限らない——。セキュリティ企業Aikido Securityの研究により、削除されたAPIキーが数分間は認証に成功し続ける場合があることが明らかになりました。
同社のテストでは、削除後も8〜23分間APIリクエストの認証が成功するケースが確認され、中央値は約16分でした。Google Cloudのコンソール上ではキーが即座に削除されたように表示されるものの、実際のバックエンドでは完全に無効化されるまで時間差が生じる可能性があります。
原因は、Googleのクラウド基盤が大規模な分散システムであることにあります。APIキー削除の情報は全サーバーに同時反映されるわけではなく、インフラ全体に**段階的に伝播(propagation)**します。
その結果、
という状態が一時的に発生します。
Aikidoはこの挙動を確認するため、新しいAPIキーを作成して削除した直後から認証リクエストを繰り返し送信するテストを実施。10回の試験の結果、削除後もしばらく認証が成功し続け、最長で約23分間利用できるケースが観測されました。
この問題は特定のサービス固有ではなく、Google CloudのAPIキーという認証方式そのものに関連しています。
研究者は、以下のAPIでも同様の遅延失効を確認しました。
つまり、これらのAPIを利用するプロジェクトでキーが漏洩していた場合、開発者が削除した後でも攻撃者が一定時間アクセスを続けられる可能性があります。
この時間内であれば、攻撃者は次のような行為を行える恐れがあります。
Aikidoによると、Googleは当初この挙動を**「分散システムにおける伝播遅延」**として扱い、重大なセキュリティ問題ではないと判断し、報告を「won’t fix(修正予定なし)」として一度クローズしました。
しかしその後、報告は再検討され、内部でP0(最優先レベル)のバグとして再度調査対象になったとされています。
この問題の本質は、削除操作そのものではなく、削除状態がインフラ全体に行き渡るまでの時間差にあります。
現時点では、APIキー削除を即時の完全な遮断とみなさない運用が重要です。
推奨される対策は次の通りです。
削除後も短時間のリスクを想定する
キー削除後でも最大30分程度は不正利用が続く可能性を考慮して対応する。
ログと課金状況を監視する
削除直後のAPIトラフィックや急な利用量増加がないか確認する。
APIキーに厳格な制限を設定する
IPアドレス制限、HTTPリファラー制限、利用可能APIの限定などを設定し、漏洩しても悪用範囲を小さくする。
キーのローテーションを行う
削除だけに頼らず、新しいキーを生成してアプリ側を迅速に切り替える。
今回のケースは、巨大な分散インフラでは設定変更が即時に全システムへ反映されるとは限らないという現実を示しています。
つまり、セキュリティ対応の観点では次の原則が重要です。
「削除=即時無効」ではない可能性を常に想定すること。
APIキーや認証情報が漏洩した場合、削除だけで安心せず、ログ監視・制限設定・迅速なキー更新を組み合わせた対応が求められます。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Aikido Securityの調査によると、削除したGoogle Cloud APIキーが8〜23分間(中央値約16分)認証に成功するケースが確認された。
Aikido Securityの調査によると、削除したGoogle Cloud APIキーが8〜23分間(中央値約16分)認証に成功するケースが確認された。 原因はGoogleの分散インフラにおける失効情報の伝播遅延で、削除後も一部サーバーがキーを受け付け続ける可能性がある。
Googleは当初これを通常の「伝播遅延」と説明したが、その後内部でP0バグとして再調査が行われている。