如果攻擊者已取得該金鑰,在這段時間內仍可能:
研究人員表示,他們的測試使用了可存取 Gemini 的 API 金鑰,但同樣的延遲也出現在 BigQuery、Google Maps 等其他 Google Cloud API 上。問題與特定服務無關,而是 API 金鑰憑證機制本身的撤銷流程所造成。
在官方機制能確保即時撤銷之前,安全團隊應假設 刪除 API 金鑰並不等於立即失效。
1. 將刪除視為「延遲隔離」措施
發生憑證外洩時,應預期存在約 30 分鐘內的風險窗口。
對開發者與安全團隊而言,這意味著事件應變流程需要考慮這種延遲。換句話說——在分散式系統裡,「已刪除」並不一定代表「立即無效」。