#人工智能 发生多起 API 盗用事件后,谷歌终于要改进 GCP API KEY 管理功能,从 9 月开始禁用旧版 API 调用 AI 服务。具体来说,谷歌云平台为 Gemini AI API 创建单独的密钥类型,该密钥名为授权密钥,默认情况下仅用于调用 AI 服务。开发者在谷歌云创建的项目级标准密钥无法再调用 AI 服务,所以开发者必须在 9 月前完成迁移。查看全文:https://ourl.co/114172
此前有诸多开发者在完全没有使用谷歌 Gemini AI API 服务的情况下收到数万美元的天价账单,发生这种情况的根本原因是谷歌云平台的 API 管理非常混乱,只要是通过谷歌云创建的 API 密钥都可以调用 AI 甚至其他服务,而最初开发者创建的 API 密钥可能只是用来调用地图而已。
说谷歌云平台 API 管理混乱是因为谷歌没有做好必要的权限隔离,例如有开发者多年前申请密钥在自己的开源应用里调用谷歌地图,本身这个调用是免费的,所以开发者直接在配置文件中公开 API 密钥,因为当时是否泄露 API 密钥没有任何潜在影响。
多年后的现在,黑客通过扫描器在开源项目里寻找有价值的密钥,只要是谷歌云平台的 API 密钥那都是有价值的,因为这些密钥也可以用来调用 Gemini AI API 服务,于是开发者在完全不知情的情况下,密钥被盗用并产生数万美元的账单。
最终谷歌确实会为这些被盗用的 API 产生的账单免单,但并非所有人都是幸运的,有开发者遇到这种情况后在社交网络上发帖才引起 Gemini 团队的关注,但直到现在谷歌才准备彻底修复这个漏洞,阻止常规密钥用来调用 Gemini AI API 服务。
谷歌云在 2026 年 7 月 30 日更新开发者文档,在文档中谷歌称为确保安全使用,Gemini API 将从标准密钥改用身份验证密钥,从 2026 年 9 月开始,所有来自标准密钥的请求都会被阻止,因此开发者必须在 9 月前迁移到新的身份验证密钥才能避免中断。
标准密钥:与谷歌云项目关联,标准密钥无法识别调用者,因此也无法提供必要的权限和访问控制精细程度。
授权密钥:该密钥直接绑定到谷歌云服务账户,可以提供精细的访问权限控制,同时此密钥默认仅适用于 AI API。
按照谷歌云文档的描述,如果开发者要调用 AI 服务则必须单独创建授权密钥,该密钥默认情况下也只能用于调用 AI 服务,当然如果开发者愿意的话也可以编辑权限为授权密钥提供更多服务的访问,但基于安全考虑建议开发者在不同项目中使用不同的密钥以实现精细化和安全控制。
所以在 9 月前所有调用 Gemini AI API 的开发者都必须创建账户级的新授权密钥,其他项目级的标准密钥无法再继续调用 AI 服务,开发者也可以继续在 Google AI Studio 中管理项目和密钥,具体可以参考谷歌的支持文档。
消息来源:谷歌开发者平台






