Coding4Food LogoCoding4Food
Trang chủChuyên mụcArcadeĐã lưu
en
Trang chủChuyên mụcArcadeĐã lưu
Coding4Food LogoCoding4Food
Trang chủChuyên mụcArcadeĐã lưu
Bảo mật|Điều khoản

© 2026 Coding4Food. Viết bởi dev, cho dev.

Tất cả tin tức
Công nghệDrama IT

Google API Key & Gemini: Cú "Quay Xe" Khét Lẹt Khiến Anh Em Dev Trở Tay Không Kịp

26 tháng 2, 20264 phút đọc
cyber security, hacker, security, internet, protection, secure, padlock, firewall, protect, password, safety, lock, technology, computer, network, access, privacy, gray computer, gray technology, gray laptop, gray network, gray internet, gray security, gray safety, cybersecurity, cyber security, cyber security, cybersecurity, cybersecurity, cybersecurity, cybersecurity, cybersecurity
Nguồn gốc: https://coding4food.com/post/google-api-key-gemini-drama-quay-xe. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/google-api-key-gemini-drama-quay-xe. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/google-api-key-gemini-drama-quay-xeNguồn gốc: https://coding4food.com/post/google-api-key-gemini-drama-quay-xe. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/google-api-key-gemini-drama-quay-xe. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/google-api-key-gemini-drama-quay-xe
Nguồn gốc: https://coding4food.com/post/google-api-key-gemini-drama-quay-xe. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/google-api-key-gemini-drama-quay-xe. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/google-api-key-gemini-drama-quay-xeNguồn gốc: https://coding4food.com/post/google-api-key-gemini-drama-quay-xe. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/google-api-key-gemini-drama-quay-xe. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/google-api-key-gemini-drama-quay-xe
google api key leakgemini api securitylỗ hổng google geminibảo mật api keydrama công nghệhacker news discussion
Chia sẻ bài viết:

Bình luận

Hồi xửa hồi xưa, Google từng bảo API Key (mấy cái dùng cho Maps, Firebase các kiểu) chỉ là định danh (identification) chứ không phải mật khẩu (authentication). Tức là: "Mày để lộ key trong file APK hay frontend cũng chả sao, cùng lắm tao chặn domain là xong".

Anh em dev nghe lời răm rắp, hardcode key vô tội vạ. Bỗng một ngày đẹp trời, Gemini xuất hiện và biến đống key "rác" đó thành mỏ vàng cho hacker. Ảo ma Canada chưa?

Cú twist cực gắt từ Google: Khi "rác" thành "vàng"

Cụ thể vụ việc được các pháp sư bảo mật tại Truffle Security bóc trần như sau, tóm tắt cho các ông lười đọc:

  1. Tiền lệ: Trước giờ, Google API Key thường được nhúng thẳng vào mobile app hoặc web client. Google OK với việc này. Ai cũng OK.
  2. Sự cố: Google ra mắt Gemini API. Vấn đề là nhiều dự án GCP (Google Cloud Platform) dùng chung một project cho cả Maps, Firebase và... AI.
  3. Lỗ hổng: Nếu ông chủ project lỡ tay (hoặc mặc định) bật Gemini API lên, thì cái API Key cũ rích đang nằm tênh hênh trên Github hay trong file APK kia bỗng nhiên có quyền gọi Gemini.
  4. Hậu quả 1: Hacker lụm được key, viết script xài Gemini tẹt ga. Ai trả tiền? Ông dev chủ key trả chứ ai.
  5. Hậu quả 2: Nguy hiểm hơn, key này có thể truy cập các dữ liệu private, thậm chí là upload file độc hại hoặc đánh cắp context cached nếu anh em đang dùng tính năng tuning model.
  6. Phản ứng của Google: Google đang cố gắng block các key bị "leaked". Nhưng khổ nỗi, chính Google ngày xưa bảo key này "không cần giấu", giờ lại đi block vì nó "bị lộ"? Logic đi vào lòng đất.
  7. Tình thế: Giờ sửa kiểu gì? Thu hồi hết key cũ thì sập app đang chạy (vì key Maps chết). Không thu hồi thì hacker bào tiền. Toang thực sự.

Giang hồ mạng dậy sóng: Google bóp team hay Dev ẩu?

Ngay khi tin này nổ ra trên Hacker News, cộng đồng dev đã chia phe combat cực căng:

  • Phe "Google ngáo ngơ": Một user thốt lên: "Đây có lẽ là lỗ hổng bảo mật tệ hại nhất Google từng đẩy lên Production". Việc cho phép một cái key public truy cập vào dữ liệu private (Gemini context) là một sai lầm thiết kế không thể tha thứ. Kiểu như ông để chìa khóa cổng (public) nhưng lại mở được két sắt (private) vậy.
  • Phe "Dev cũng ẩu": Một số ông senior khó tính thì bảo: "Lỗi tại nhân kỹ năng". Ai bảo các ông dùng chung 1 project cho cả đống services làm gì? Nguyên tắc là tách Project ra, cái nào public thì public, cái nào backend thì riêng. Lười thì chết chứ bệnh tật gì.
  • Phe thuyết âm mưu: Có ông còn soi văn phong bài blog gốc rồi phán: "Chắc bài bóc phốt này do ChatGPT viết để dìm hàng Gemini thôi". Ừ thì thời đại AI, cái quái gì cũng có thể xảy ra, nhưng lỗi kỹ thuật thì sờ sờ ra đó, chối thế nào được.
  • Nỗi lo chung: Đa số anh em đều đồng tình: Việc fix cái này là cực khoai. Nếu Google đơn phương tắt quyền truy cập Gemini trên các key cũ -> Sẽ có hàng tá app legit bị lỗi (nếu dev lỡ tích hợp). Một pha xử lý cồng kềnh đi vào lịch sử.

Góc nhìn từ Coding4Food: Bài học xương máu

Tóm cái váy lại, vụ này Google chơi hơi ác, nhưng cũng là gáo nước lạnh cho anh em dev nào còn giữ tư duy "làm cho chạy đã".

  1. Đừng tin bố con thằng nào: Kể cả Big Tech bảo "cái này không cần bảo mật đâu", thì tốt nhất các ông cứ giấu kỹ vào. Proxy server sinh ra để làm gì? Để giấu key chứ chi.
  2. Chia để trị: Làm ơn, đừng gom Maps, Firebase, AI, Analytics vào chung 1 cái GCP Project nữa. Tách ra đi, quản lý permission (IAM) cho chặt vào. Scope cái key lại (chỉ cho phép gọi Maps API thôi chẳng hạn).
  3. Check ví ngay: Ông nào đang vọc vạch Gemini trên project cũ thì vào Billing console mà check ngay đi, kẻo cuối tháng nhìn hóa đơn lại ngất xỉu. Google API thì nổi tiếng đắt xắt ra miếng rồi.

Code thì có thể bug, nhưng tiền trong thẻ thì không được mất oan. Tỉnh táo lên anh em!

Nguồn tham khảo

  • Bài viết gốc: Truffle Security
  • Thảo luận: Hacker News

Từ chỗ 'key lộ cũng được' thành 'lỗ hổng to đùng'. Google vừa biến hàng loạt API key cũ thành vé VIP xài Gemini chùa. Anh em check ví gấp!

Chia sẻ bài viết:

Bài viết liên quan

privacy policy, security, hacker, cyber, password, protection, computer, crime, technology, to back up, data, internet, protect, information, lock, malware, privacy policy, password, password, malware, malware, malware, malware, malware
Drama ITCông nghệ

Google 'quay xe' bán đứng data cho ICE: Lời hứa bảo mật chỉ là cú lừa?

Tin lời hứa bảo mật của Big Tech thì có ngày cái nịt cũng đ*o còn. Vụ việc Google ngoan ngoãn nộp data người dùng cho ICE đang làm dậy sóng Hacker News.

16 thg 43 phút đọc
Đọc tiếp →
laptop, apple, macbook, computer, browser, research, school, business, work, desk, office, woman, laptop, research, research, research, research, research, school, school, business
Drama ITCông nghệ

LinkedIn Đang Đi Đêm Xem Lén Browser Extension Của Anh Em, Ảo Ma Chưa?

Drama cực căng từ Browsergate: LinkedIn bị bóc phốt chạy ngầm script quét lén danh sách browser extension của dev. Giang cư mận Hacker News đang tế sống...

3 thg 43 phút đọc
Đọc tiếp →
call center, headset, woman, service, consulting, information, conversation, continents, global, international, headphones, phone, help, call, corporate, booking, make a phone call, pc, call center, call center, call center, call center, call center, service, service, service, call
Công nghệAI & Automation

Sale bằng AI: Vũ khí tối thượng hay cú lừa 'người máy đọc lệnh'?

Knowzilla - tool AI mớm lời real-time cho đội sales vừa lên top Product Hunt. Liệu đây là phao cứu sinh cho junior hay chỉ là trò lùa gà? Cùng bóc tách.

21 thg 44 phút đọc
Đọc tiếp →
vr, virtual reality, virtual, 3d, technology, vr headset, vr game, augmented, simulator, gaming, vr headset, vr headset, vr headset, vr headset, vr headset
Công nghệGaming

Drama 'Tự Hủy' Của Meta: Tăng Giá Kính Quest 3 Vì Thiếu RAM, Trong Khi Chính Mình Đi Gom RAM Chạy AI?

Meta tăng giá Quest 3/3S với lý do linh kiện bộ nhớ đắt lên. Vấn đề là giá RAM tăng vì chính Meta đang gom hàng. Cùng hóng drama và xem giang cư mận Reddit nói gì.

18 thg 45 phút đọc
Đọc tiếp →
Apple âm thầm test Kính AI: Siri còn đang 'ngáo' thì gánh phần cứng kiểu gì?
Công nghệAI & Automation

Apple âm thầm test Kính AI: Siri còn đang 'ngáo' thì gánh phần cứng kiểu gì?

Tin leak về kính AI mới của Apple bị anh em dev Reddit tế sống. Phần cứng xịn đến đâu khi cái core logic Siri vẫn còn lú? Cùng hóng drama và phân tích.

13 thg 44 phút đọc
Đọc tiếp →
paperwork, meeting notes, office, work, desk, business, office space, paperwork, paperwork, office, office, work, work, work, work, work, business, business, business
Drama ITChuyện Nghề

Thị trường IT Mẽo sập hầm: Dev lương 200k/năm cũng phải ra gầm cầu?

Anh em dev dạo này kêu ca khó xin việc? Lên Reddit hóng xem anh em Mẽo quốc đang vỡ mộng vì IT lay-off, AI cướp chén cơm và viễn cảnh sống trong ô tô thế nào nhé.

11 thg 43 phút đọc
Đọc tiếp →