換句話講,控制台顯示「已刪除」並唔代表所有系統即刻停止接受該憑證。
如果攻擊者喺呢段時間持有 key,可能仍然做到:
研究人員指出,他們嘅測試 key 原本係用於 Gemini API,但同樣情況亦出現在其他 Google Cloud 服務,例如 BigQuery 同 Google Maps。因此問題並非某個單一產品,而係 API key 憑證機制本身嘅特性。
喺 Google 完全解決問題之前,安全團隊應該假設 刪除 API key 並唔會即時阻止所有存取。
建議做法包括:
把刪除視為「延遲生效」嘅控制措施
預留大約 30 分鐘風險窗口,期間被盜 key 仍可能成功驗證。
對開發者同安全團隊嚟講,最重要嘅教訓其實好簡單:
「刪除」並唔一定代表「即刻失效」。
當涉及敏感憑證時,事故應對流程應該預留短暫嘅同步延遲時間,並持續監察系統活動,直到確定存取完全停止。
Comments
0 comments