นักวิจัยจาก Aikido Security พบว่า Google Cloud API key ที่ถูกลบอาจยังใช้งานได้อีก 8–23 นาที (ค่ากลางประมาณ 16 นาที) สาเหตุเกิดจากการกระจายข้อมูลการยกเลิกคีย์ในโครงสร้างพื้นฐานแบบ distributed ของ Google ที่ไม่เกิดขึ้นพร้อมกันทุกเซิร์ฟเวอร์ ช่วงเวลานี้เปิดโอกาสให้ผู้โจมตีใช้คีย์ที่รั่วไหลเรียกใช้ API เช่น Gemini, BigQ...

Create a landscape editorial hero image for this Studio Global article: What security vulnerability did Aikido Security discover in Google Cloud API key deletion, how long can deleted keys still authenticate requ. Article summary: Aikido Security reported that deleting a Google Cloud API key does not revoke it immediately: the key can still successfully authenticate requests for several minutes after deletion, creating a delayed-revocation window . Topic tags: general, documentation, general web, government, education. Reference image context from search candidates: Reference image 1: visual subject "CyberInsider covers the latest news in the cybersecurity and data privacy world. Deleted Google API keys remain valid for up to 23 minutes after revocation, potentially allowing at" source context "Google “Won’t Fix” API key staying active for 23 mins after deletion | CyberInsider" Reference
การลบ Google Cloud API key อาจไม่ได้ทำให้คีย์หยุดทำงานทันทีอย่างที่หลายคนคิด งานวิจัยจากบริษัทด้านความปลอดภัยไซเบอร์ Aikido Security พบว่าแม้ผู้ใช้จะลบคีย์จากคอนโซลของ Google Cloud แล้ว คีย์นั้นยังอาจใช้ยืนยันตัวตนกับ API ได้อีกระยะหนึ่ง ทำให้เกิดช่องว่างด้านความปลอดภัยชั่วคราว หากคีย์ดังกล่าวเคยรั่วไหลมาก่อน
จากการทดสอบ นักวิจัยพบว่าคีย์ที่ถูกลบยังสามารถใช้งานได้ ตั้งแต่ประมาณ 8 นาที ถึง 23 นาที โดยมี ค่ากลางราว 16 นาที แม้หน้าอินเทอร์เฟซของ Google Cloud จะระบุว่าคีย์ถูกลบไปแล้วก็ตาม
สาเหตุหลักเกิดจากลักษณะของโครงสร้างพื้นฐานของ Google ที่ทำงานแบบ distributed system กล่าวคือ เซิร์ฟเวอร์จำนวนมากทั่วโลกต้องรับทราบการเปลี่ยนแปลงเดียวกัน
เมื่อมีการลบ API key ข้อมูลการยกเลิกสิทธิ์จะถูกกระจายไปยังระบบต่าง ๆ ทีละขั้น ไม่ได้เกิดขึ้นพร้อมกันทั้งหมดทันที ดังนั้นบางเซิร์ฟเวอร์อาจปฏิเสธคีย์ภายในไม่กี่วินาที ในขณะที่บางระบบยังคงยอมรับคีย์เดิมจนกว่าการอัปเดตจะมาถึง
Aikido ทดลองสร้างและลบคีย์ใหม่หลายครั้ง จากนั้นส่งคำขอ authentication ซ้ำ ๆ หลังการลบ ผลการทดสอบ 10 ครั้งในช่วงสองวันพบว่าคีย์ยังคงยืนยันตัวตนได้จนกว่าการกระจายข้อมูลการยกเลิกจะเสร็จสมบูรณ์ ทำให้เกิดช่วงเวลา 8–23 นาที ที่คีย์ยังทำงานได้
กล่าวอีกอย่างคือ คีย์ที่แสดงว่า "deleted" ในระบบ อาจยังทำงานได้จริงในบางส่วนของแพลตฟอร์มช่วงสั้น ๆ
ในสถานการณ์ที่ API key ถูกขโมยหรือรั่วไหล การลบคีย์ทันทีถือเป็นขั้นตอนสำคัญในการหยุดการโจมตี แต่ช่องว่างนี้หมายความว่า ผู้โจมตีอาจยังใช้คีย์ต่อได้แม้ผู้ดูแลระบบจะลบไปแล้ว
หากผู้โจมตียังถือคีย์อยู่ในช่วงเวลาดังกล่าว พวกเขาอาจสามารถ:
นักวิจัยระบุว่าการทดสอบใช้คีย์ที่เปิดสิทธิ์กับ Gemini และพบพฤติกรรมเดียวกันกับ API อื่นของ Google Cloud เช่น BigQuery และ Google Maps ซึ่งแสดงว่าปัญหานี้เกี่ยวข้องกับ ประเภท credential ของ API key เอง ไม่ได้จำกัดอยู่ที่บริการใดบริการหนึ่ง
ตามรายงานการเปิดเผยช่องโหว่ Google ในช่วงแรกมองว่าพฤติกรรมนี้เป็นเพียง propagation delay ซึ่งเป็นผลตามธรรมชาติของระบบแบบกระจาย มากกว่าจะเป็นช่องโหว่ด้านความปลอดภัย และรายงานถูกปิดในตอนแรกพร้อมคำอธิบายว่า "won’t fix"
อย่างไรก็ตาม ภายหลังมีการทบทวนรายงานอีกครั้ง และปัญหานี้ถูกเปิดใหม่ภายในระบบติดตามบั๊กของบริษัท โดยถูกจัดระดับเป็น P0 bug ซึ่งหมายถึงประเด็นที่มีความสำคัญสูงและต้องตรวจสอบอย่างเร่งด่วน
จนกว่าจะมีการรับประกันว่าการยกเลิกคีย์เกิดขึ้นทันที ทีมพัฒนาและทีมความปลอดภัยควรถือว่าการลบ API key ไม่ได้ตัดการเข้าถึงทันที
มองการลบคีย์เป็นเพียงการจำกัดความเสียหายชั่วคราว
ควรเผื่อเวลาความเสี่ยงประมาณ สูงสุดราว 30 นาที ที่คีย์อาจยังถูกใช้งานได้
ติดตาม log และค่าใช้จ่ายหลังการลบคีย์
หากพบคำขอ API หรือการใช้งานที่ผิดปกติทันทีหลังลบ อาจเป็นสัญญาณว่าคีย์ยังถูกใช้งานในช่วง propagation delay
จำกัดสิทธิ์ของ API key ให้มากที่สุด
Google แนะนำให้กำหนดข้อจำกัด เช่น IP address, referrer ของเว็บไซต์ หรือจำกัดเฉพาะ API ที่จำเป็น เพื่อลดความเสียหายหากคีย์รั่วไหล
หมุนเวียนคีย์และเปลี่ยน credential อย่างรวดเร็ว
แทนที่จะพึ่งการลบเพียงอย่างเดียว ควรสร้างคีย์ใหม่และอัปเดตบริการต่าง ๆ ให้ใช้คีย์ใหม่โดยเร็ว
กรณีนี้สะท้อนความจริงสำคัญของระบบคลาวด์ขนาดใหญ่: การเปลี่ยนแปลงการตั้งค่าหรือ credential มักไม่ได้มีผลทันทีทั่วทั้งระบบ แต่จะ ค่อย ๆ กระจายไปยังโครงสร้างพื้นฐานทั้งหมด
สำหรับทีมพัฒนาและทีมความปลอดภัย บทสรุปที่สำคัญคือ: คำว่า “ลบแล้ว” ไม่ได้หมายความว่า “หยุดทำงานทันทีเสมอไป” ดังนั้นแผนตอบสนองเหตุการณ์ (incident response) ควรคำนึงถึงช่วงเวลาการกระจายข้อมูลนี้ทุกครั้งที่ต้องยกเลิก credential สำคัญ
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
นักวิจัยจาก Aikido Security พบว่า Google Cloud API key ที่ถูกลบอาจยังใช้งานได้อีก 8–23 นาที (ค่ากลางประมาณ 16 นาที)
นักวิจัยจาก Aikido Security พบว่า Google Cloud API key ที่ถูกลบอาจยังใช้งานได้อีก 8–23 นาที (ค่ากลางประมาณ 16 นาที) สาเหตุเกิดจากการกระจายข้อมูลการยกเลิกคีย์ในโครงสร้างพื้นฐานแบบ distributed ของ Google ที่ไม่เกิดขึ้นพร้อมกันทุกเซิร์ฟเวอร์
ช่วงเวลานี้เปิดโอกาสให้ผู้โจมตีใช้คีย์ที่รั่วไหลเรียกใช้ API เช่น Gemini, BigQuery หรือ Google Maps ต่อได้