A látszólag ártatlan Google API-kulcsok veszélybe sodorják a Gemini MI-adatokat
Éveken át a fejlesztők gondtalanul használták a Google Cloud API-kulcsokat nyilvános weboldalak JavaScript-kódjaiban, például térképekhez, YouTube-beágyazásokhoz vagy Firebase-szolgáltatásokhoz. Korábban ezek a kulcsok nem jelentettek biztonsági kockázatot, mivel pusztán azonosításra szolgáltak, és nem biztosítottak hozzáférést érzékeny adatokhoz.
Váratlan kockázat: teljes hozzáférés a Gemini MI-hez
A Gemini MI-asszisztens és az LLM API megjelenésével azonban a helyzet megváltozott. Immár a Google Cloud API-kulcsok nemcsak azonosítóként, hanem hitelesítő adatként is szolgálnak a Gemini MI esetében, lehetővé téve, hogy bárki, aki ezekhez a kulcsokhoz jut, privát adatokhoz férjen hozzá. A Truffle Security kutatói közel 2800 ilyen aktív kulcsot találtak az interneten elérhető kódban, köztük pénzügyi, biztonságtechnikai és toborzó cégek oldalain is. Néhány kulcs a Google saját infrastruktúrájáról származott, és egyesek legalább 2023 februárja óta nyilvánosan hozzáférhetők voltak.
Pénzügyi visszaélés és véletlen jogosultságbővítés veszélye
Ezek az API-kulcsok most lehetővé teszik, hogy illetéktelenek lekérdezzék a Gemini MI modelljeit, privát adatokhoz jussanak, vagy pénzügyi visszaélést kövessenek el: egy támadó több száz vagy akár több ezer dollárnyi (azaz több százezer forintnyi) költséget is generálhat naponta a semmit sem sejtő áldozat számláján.
Google lépései és fejlesztői teendők
A Google időközben értesült a problémáról, és együttműködik a kutatókkal a megoldáson. Már bevezette, hogy az új AI Studio-kulcsok alapértelmezetten csak a Geminire legyenek érvényesek, a kiszivárgott kulcsokat letiltják, a fejlesztőket pedig figyelmeztetik a potenciális szivárgásokról. A fejlesztőknek sürgősen ellenőrizniük kell, hogy projektjeikben engedélyezve van-e a Gemini MI, vizsgálják meg minden használt API-kulcs nyilvánosságát, és azonnal cseréljék a gyanús vagy kiszivárgott kulcsokat. Szintén célszerű biztonsági eszközökkel átvizsgálni a kódot és a tárolókat élő kulcsok után kutatva.
Wall Street és a kriptovilág vezetői egyre komolyabb kihívást látnak abban, hogy a modern pénzügyi piacok az emberi tempó helyett már éjjel-nappal gépek által vezérelt, automatizált rendszerekre támaszkodnak...
Érdemes megvizsgálni, hogy a Microsoft Edge böngészőjében tárolt jelszavak meglepően egyszerűen, olvasható formában jelenhetnek meg a számítógép memóriájában...
⚡ A Jito Labs egy vadonatúj, önőrizetű, tárcaalapú kereskedési platformot indított a Solana-hálózaton, amely villámgyors kereskedést és profi eszközöket kínál...
A londoni Emirates Stadionban ma este minden adott egy igazi futballünnephez: az Arsenal rendkívül közel került a Premier League trófeájához, így a szurkolók körében igazi karneváli hangulat uralkodik...
Az utóbbi hónapokban a Windows 11 felhasználók többsége meglepődve tapasztalhatta, hogy a szokásos havi frissítések nem egy, hanem akár két-három újraindítást is igényelnek...
Az elmúlt hetekben számos fejlesztéssel rukkolt elő a Spotify, de a platform láthatóan még mindig nem lassít, hiszen hamarosan két új funkcióval bővülhet a kínálat...
💰 Fontos kérdés, hogy mennyire viseli meg a Bitcoin árfolyamát a világgazdasági bizonytalanság és az amerikai jegybanki kamatpolitika váratlan fordulata...
💰 A hajformázás világát teljesen felforgatta az Airwrap megjelenése: a forró hengerek helyett irányított légárammal formázta a hajat, így kímélve azt...
💸 Az Andreessen Horowitz (a16z) 2,2 milliárd dolláros, vagyis közel 800 milliárd forintos új kriptoalapot indított, hogy a következő tíz évben minden szakaszban segítse a blokklánc-startupokat...
Érdekes fejlemény, hogy a kriptovaluta-ipar egyik legnagyobb szereplője jelentős létszámleépítéssel reagál a piaci kihívásokra és a mesterséges intelligencia térnyerésére...
Az OpenAI egyik korai, kevéssé ismert fejezete most újabb részletekkel bővült: Elon Musk komolyan fontolgatta, hogy a vállalat neve Freeman legyen, utalva a Felezési idő (Half-Life) videojáték tudós főhősére...
Többek között évtizedek óta nem látott crossover-őrületre készülnek a BBC sikerszériái, és a Beyond Paradise negyedik évadának szereplői már teljes erőbedobással támogatják az ötletet...
💰 Jól illusztrálja a trendet, hogy a nagyobb kriptoplatformok már nem csupán a digitális pénzek cseréjére koncentrálnak, hanem egyre inkább a hagyományos tőzsdei háttérinfrastruktúra teljes körű átalakítására is...