Argonalyst

Vulnerabilidade nas Chaves de API do Google e Riscos ao Gemini

Argonalyst
26 February 2026

A vulnerabilidade nas chaves de API do Google, especificamente aquelas utilizadas em serviços como Google Maps e Firebase, está chamando a atenção após a introdução do Gemini. Durante mais de dez anos, a empresa afirmou que essas chaves não eram segredos, mas essa afirmação se tornou obsoleta com a nova API do Gemini, que aceita as mesmas chaves para acessar dados privados. Uma pesquisa realizada em milhões de sites revelou quase 3.000 chaves de API do Google, originalmente designadas para serviços públicos, que agora também autenticam acessos ao Gemini, expondo dados sensíveis.

O problema central reside na forma como o Google Cloud trata as chaves de API, utilizando um único formato (AIza...) para finalidades distintas: identificação pública e autenticação sensível. Durante anos, a empresa orientou os desenvolvedores a embutir essas chaves em códigos de cliente, alegando que eram seguras. A documentação do Google Maps, por exemplo, instrui os desenvolvedores a inserir suas chaves diretamente no HTML, desconsiderando seu potencial para comprometer dados.

Com a ativação da API do Gemini em um projeto do Google Cloud, chaves de API existentes, que estavam públicas, ganharam silenciosamente acesso a endpoints sensíveis do Gemini, sem qualquer aviso. Isso levanta questões sérias sobre a segurança e a privacidade dos dados, criando um cenário de "Expansão de Privilégios Retroativa" e "Configurações Inseguras Padrão".

A vulnerabilidade permite que um atacante, ao acessar um site e copiar a chave API do Google Maps, consiga realizar chamadas à API do Gemini, acessando dados privados e acumulando custos altos em contas de usuários inocentes. A pesquisa revelou 2.863 chaves de API ativas na internet, que não pertencem apenas a projetos pequenos, mas também a grandes instituições financeiras e empresas de segurança.

Após a descoberta, a equipe de segurança que relatou a vulnerabilidade se deparou com resistência inicial do Google, que inicialmente classificou o problema como comportamento intencional. No entanto, após a apresentação de evidências concretas, a situação foi reclassificada como um bug, levando a empresa a desenvolver um plano de remediação.

O Google está implementando melhorias em seu sistema, como a criação de chaves com escopos específicos e a implementação de notificações proativas para alertar sobre chaves vazadas. Contudo, a expectativa é que a empresa faça uma auditoria retroativa das chaves afetadas e informe os proprietários dos projetos sobre os riscos de segurança.

Para os usuários do Google Cloud, é crucial verificar se suas chaves de API estão expostas. A primeira etapa é auditar cada projeto em busca da API de Linguagem Generativa e revisar as chaves para garantir que não estejam configuradas como "não restritas". Se chaves que acessam o Gemini forem identificadas como públicas, é necessário rotacioná-las imediatamente para evitar possíveis explorações.

O padrão de vulnerabilidade observado não se limita ao Google, já que muitas organizações estão integrando capacidades de IA em suas plataformas, ampliando a superfície de ataque de maneiras inesperadas. A situação exige uma atenção redobrada em práticas de segurança para proteger dados sensíveis.

Últimos vídeos

Confira os últimos vídeos publicados no canal

Argonalyst

o ALERTA de Satya Nadella que ASSUSTOU o mercado de IA

Argonalyst

GPT 5.6 SURPREENDE: OpenAI finalmente alcançou a Anthropic?

Argonalyst

Os novos modelos de IA estão decepcionando... e ninguém quer admitir isso

Argonalyst

Midjourney quer ESCANEAR humanos e o Open Source já rivaliza com Claude Opus

Argonalyst

Rio 3.5 e Fable 5: as duas polêmicas que expõem o futuro da IA

Argonalyst

Fim dos PCs como conhecemos: Nvidia, Microsoft e IA local vão mudar tudo

Argonalyst

O plano SECRETO das Big Techs para cobrar MUITO mais pela IA

Argonalyst

BOLHA da IA ou NOVA era de crescimento EXPONENCIAL? O mercado está dividido

Argonalyst

Nova IA da OpenAI traduz em TEMPO REAL e pode mudar o mundo dos negócios

Argonalyst

Spec Driven Development (SDD): a habilidade que vai separar quem SOBREVIVE à IA

Argonalyst

DeepSeek V4: o Open Source que está AMEAÇANDO GPT 5.5 e Opus 4.7

Argonalyst

Prometeram Renda Universal… mas só veio desemprego?

Argonalyst

Mythos Preview: o começo da AGI ou só mais hype?

Argonalyst

Ele automatizou TUDO com IA… e pode virar bilionário sozinho

Argonalyst

Programadores foram só o começo… agora a IA quer o topo