Исследователи обнаружили, что удалённые ключи Google Cloud API могут продолжать работать от 8 до 23 минут после удаления, со средним значением около 16 минут. Задержка возникает из‑за постепенного распространения обновлений об отзыве ключей по распределённой инфраструктуре Google.

Create a landscape editorial hero image for this Studio Global article: What security vulnerability did Aikido Security discover in Google Cloud API key deletion, how long can deleted keys still authenticate requ. Article summary: Aikido Security reported that deleting a Google Cloud API key does not revoke it immediately: the key can still successfully authenticate requests for several minutes after deletion, creating a delayed-revocation window . Topic tags: general, documentation, general web, government, education. Reference image context from search candidates: Reference image 1: visual subject "CyberInsider covers the latest news in the cybersecurity and data privacy world. Deleted Google API keys remain valid for up to 23 minutes after revocation, potentially allowing at" source context "Google “Won’t Fix” API key staying active for 23 mins after deletion | CyberInsider" Reference
Удаление API‑ключа в Google Cloud не всегда означает его мгновенную деактивацию. Исследователи из компании Aikido Security обнаружили, что даже после удаления ключ может продолжать успешно аутентифицировать запросы ещё несколько минут. Это создаёт короткое, но реальное окно, в котором скомпрометированные ключи могут использоваться злоумышленниками.
Во время тестирования выяснилось, что удалённые ключи оставались рабочими от 8 до 23 минут, при этом медианное время составляло примерно 16 минут, несмотря на то, что в интерфейсе Google Cloud они уже отображались как удалённые.
Проблема связана с архитектурой распределённой инфраструктуры Google. Когда ключ удаляется, информация об этом не распространяется мгновенно на все серверы, которые проверяют API‑аутентификацию.
Некоторые системы начинают отклонять запросы почти сразу, тогда как другие могут продолжать принимать тот же ключ, пока обновление об удалении постепенно распространяется по всей инфраструктуре.
Исследователи проверили это экспериментально: они создавали новый API‑ключ, удаляли его и продолжали отправлять запросы на аутентификацию. В десяти испытаниях успешная аутентификация продолжалась до тех пор, пока процесс распространения удаления не завершался — что и дало окно 8–23 минуты.
При утечке API‑ключа скорость его отзыва критически важна. Обнаруженная задержка означает, что даже после удаления ключа злоумышленник может продолжать пользоваться им некоторое время, пока изменения не применятся везде.
Если атакующий обладает украденным ключом в этот момент, он потенциально может:
Тесты проводились на ключах с доступом к Gemini, но аналогичное поведение наблюдалось и для ключей, используемых с другими API Google Cloud, включая BigQuery и Google Maps. Это указывает на то, что проблема связана с самим типом учётных данных — API‑ключами — а не с конкретным сервисом.
По сообщениям исследователей, изначально Google классифицировал проблему как ожидаемую задержку распространения (propagation delay) в распределённой системе, а не как критическую уязвимость. В некоторых публикациях отмечается, что отчёт сначала закрыли со статусом «won’t fix».
Позднее ситуация была пересмотрена: отчёт вновь открыли и классифицировали как баг уровня P0, что означает высший приоритет для расследования внутри компании.
Причина задержки остаётся той же — постепенное распространение обновлений об отзыве ключа между компонентами инфраструктуры. Поэтому точный момент окончательной деактивации может зависеть от того, какой сервер обрабатывает конкретный запрос.
Пока отзыв ключей не гарантированно мгновенный, организациям рекомендуется исходить из того, что удаление ключа не прекращает доступ сразу.
Основные меры предосторожности:
Считать удаление лишь частичной мерой
Закладывайте окно риска примерно до 30 минут, в течение которого ключ может всё ещё работать.
Следить за логами и расходами
Необычные запросы или резкий рост использования API сразу после удаления ключа могут указывать на его продолжение использования.
Ограничивать возможности ключей
Google рекомендует применять ограничения — например, разрешённые IP‑адреса, рефереры или конкретные API — чтобы утечка ключа имела минимальные последствия.
Ротировать учётные данные
Вместо того чтобы полагаться только на удаление, стоит быстро выпускать новые ключи и переводить сервисы на них.
Эта ситуация напоминает о важной особенности крупных распределённых систем: изменения конфигурации — включая отзыв учётных данных — часто распространяются постепенно, а не мгновенно.
Для разработчиков и специалистов по безопасности вывод простой: отметка «удалено» в интерфейсе не всегда означает, что доступ действительно прекращён в тот же момент.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Исследователи обнаружили, что удалённые ключи Google Cloud API могут продолжать работать от 8 до 23 минут после удаления, со средним значением около 16 минут.
Исследователи обнаружили, что удалённые ключи Google Cloud API могут продолжать работать от 8 до 23 минут после удаления, со средним значением около 16 минут. Задержка возникает из‑за постепенного распространения обновлений об отзыве ключей по распределённой инфраструктуре Google.
Пока проблема не решена, компаниям советуют считать удаление ключа лишь первым шагом защиты: следить за логами, ограничивать ключи и быстро ротировать учётные данные.