Nghiên cứu của Aikido Security cho thấy API key Google Cloud vẫn có thể xác thực yêu cầu trong khoảng 8–23 phút sau khi bị xóa, trung vị khoảng 16 phút. Nguyên nhân là do quá trình cập nhật trạng thái thu hồi khóa lan truyền dần trên hạ tầng phân tán của Google, không xảy ra đồng thời trên mọi máy chủ.

Create a landscape editorial hero image for this Studio Global article: What security vulnerability did Aikido Security discover in Google Cloud API key deletion, how long can deleted keys still authenticate requ. Article summary: Aikido Security reported that deleting a Google Cloud API key does not revoke it immediately: the key can still successfully authenticate requests for several minutes after deletion, creating a delayed-revocation window . Topic tags: general, documentation, general web, government, education. Reference image context from search candidates: Reference image 1: visual subject "CyberInsider covers the latest news in the cybersecurity and data privacy world. Deleted Google API keys remain valid for up to 23 minutes after revocation, potentially allowing at" source context "Google “Won’t Fix” API key staying active for 23 mins after deletion | CyberInsider" Reference
Việc xóa một API key trong Google Cloud không phải lúc nào cũng khiến khóa đó ngừng hoạt động ngay lập tức. Theo các nhà nghiên cứu tại Aikido Security, một khóa đã bị xóa vẫn có thể tiếp tục xác thực các yêu cầu API trong vài phút sau đó, tạo ra một khoảng thời gian ngắn nhưng đủ để bị khai thác nếu khóa đã bị rò rỉ.
Trong các thử nghiệm của họ, khóa API đã xóa vẫn hoạt động trong khoảng 8 đến 23 phút, với thời gian trung vị khoảng 16 phút, mặc dù giao diện Google Cloud Console hiển thị rằng khóa đã bị xóa.
Nguyên nhân của hiện tượng này nằm ở cách Google vận hành hạ tầng đám mây phân tán quy mô lớn. Khi một API key bị xóa, trạng thái thu hồi không được áp dụng đồng thời trên toàn bộ hệ thống xác thực.
Một số máy chủ cập nhật nhanh và từ chối khóa gần như ngay lập tức, trong khi các máy chủ khác có thể vẫn chấp nhận khóa cho đến khi thông tin xóa được lan truyền đầy đủ trong hệ thống.
Để kiểm chứng, Aikido tạo các API key mới, sau đó xóa chúng và liên tục gửi các yêu cầu xác thực. Trong 10 lần thử nghiệm, họ vẫn nhận được phản hồi xác thực thành công cho đến khi việc thu hồi được cập nhật hoàn toàn, dẫn đến khoảng thời gian hoạt động thêm từ 8–23 phút.
Điều này có nghĩa là một khóa đã "bị xóa" trên giao diện quản lý vẫn có thể hoạt động tạm thời ở một số phần của nền tảng.
Trong các sự cố rò rỉ thông tin xác thực, việc thu hồi ngay lập tức là bước quan trọng để chặn truy cập trái phép. Tuy nhiên, độ trễ này tạo ra một khoảng thời gian mà kẻ tấn công vẫn có thể sử dụng khóa dù đội bảo mật tin rằng nó đã bị vô hiệu hóa.
Nếu một API key bị lộ trong giai đoạn đó, kẻ tấn công vẫn có thể:
Các nhà nghiên cứu xác nhận hiện tượng này khi thử nghiệm với khóa dùng cho Gemini, và cũng thấy hành vi tương tự với các API khác của Google Cloud như BigQuery và Google Maps. Điều này cho thấy vấn đề nằm ở loại thông tin xác thực API key, không phải ở một dịch vụ cụ thể.
Theo báo cáo công bố, Google ban đầu xem đây là độ trễ lan truyền (propagation delay) bình thường trong một hệ thống phân tán, thay vì một lỗi bảo mật nghiêm trọng. Một số nguồn cho biết báo cáo ban đầu thậm chí đã bị đóng với trạng thái "won’t fix".
Tuy nhiên sau khi được xem xét lại, báo cáo sau đó đã được mở lại và được phân loại nội bộ là lỗi mức P0 — mức ưu tiên cao nhất để điều tra và xử lý.
Về mặt kỹ thuật, nguyên nhân gốc vẫn là quá trình cập nhật trạng thái thu hồi cần thời gian lan truyền qua nhiều hệ thống backend khác nhau của Google.
Cho đến khi hành vi thu hồi được đảm bảo diễn ra ngay lập tức, các đội phát triển và bảo mật nên giả định rằng việc xóa API key không chặn truy cập ngay lập tức.
Một số biện pháp thực tế gồm:
Xem việc xóa khóa là bước kiểm soát có độ trễ
Chuẩn bị cho một khoảng rủi ro tạm thời — khoảng tối đa 30 phút — trong đó khóa bị lộ vẫn có thể hoạt động.
Theo dõi log và chi phí sau khi thu hồi
Các yêu cầu API bất thường hoặc mức sử dụng tăng đột biến ngay sau khi xóa khóa có thể cho thấy khóa vẫn đang bị khai thác.
Giới hạn phạm vi API key
Google khuyến nghị áp dụng các hạn chế như chỉ cho phép từ địa chỉ IP nhất định, referrer cụ thể hoặc API cụ thể để giảm thiểu tác động nếu khóa bị lộ.
Luân phiên và thay thế thông tin xác thực
Thay vì chỉ xóa khóa, hãy tạo khóa mới và cập nhật ứng dụng sử dụng khóa mới càng nhanh càng tốt.
Phát hiện này nhấn mạnh một thực tế quan trọng của các hệ thống phân tán quy mô lớn: nhiều thay đổi cấu hình — bao gồm việc thu hồi thông tin xác thực — không có hiệu lực ngay lập tức trên toàn bộ hạ tầng.
Vì vậy, trong vận hành bảo mật, cần nhớ rằng: "đã xóa" không phải lúc nào cũng đồng nghĩa với "đã ngừng hoạt động ngay lập tức". Các quy trình ứng phó sự cố nên tính đến những khoảng trễ lan truyền ngắn khi thu hồi khóa hoặc thông tin xác thực nhạy cảm.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Nghiên cứu của Aikido Security cho thấy API key Google Cloud vẫn có thể xác thực yêu cầu trong khoảng 8–23 phút sau khi bị xóa, trung vị khoảng 16 phút.
Nghiên cứu của Aikido Security cho thấy API key Google Cloud vẫn có thể xác thực yêu cầu trong khoảng 8–23 phút sau khi bị xóa, trung vị khoảng 16 phút. Nguyên nhân là do quá trình cập nhật trạng thái thu hồi khóa lan truyền dần trên hạ tầng phân tán của Google, không xảy ra đồng thời trên mọi máy chủ.
Trong khoảng thời gian này, kẻ tấn công sở hữu khóa bị rò rỉ vẫn có thể truy cập các API như Gemini, BigQuery hoặc Google Maps và gây phát sinh chi phí.