Coding4Food LogoCoding4Food
Trang chủChuyên mụcArcadeĐã lưu
en
Trang chủChuyên mụcArcadeĐã lưu
Coding4Food LogoCoding4Food
Trang chủChuyên mụcArcadeĐã lưu
Bảo mật|Điều khoản

© 2026 Coding4Food. Viết bởi dev, cho dev.

Tất cả tin tức
Công nghệDrama IT

Google API Key & Gemini: Cú "Quay Xe" Khét Lẹt Khiến Anh Em Dev Trở Tay Không Kịp

26 tháng 2, 20264 phút đọc
cyber security, hacker, security, internet, protection, secure, padlock, firewall, protect, password, safety, lock, technology, computer, network, access, privacy, gray computer, gray technology, gray laptop, gray network, gray internet, gray security, gray safety, cybersecurity, cyber security, cyber security, cybersecurity, cybersecurity, cybersecurity, cybersecurity, cybersecurity
Nguồn gốc: https://coding4food.com/post/google-api-key-gemini-drama-quay-xe. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/google-api-key-gemini-drama-quay-xe. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/google-api-key-gemini-drama-quay-xeNguồn gốc: https://coding4food.com/post/google-api-key-gemini-drama-quay-xe. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/google-api-key-gemini-drama-quay-xe. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/google-api-key-gemini-drama-quay-xe
Nguồn gốc: https://coding4food.com/post/google-api-key-gemini-drama-quay-xe. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/google-api-key-gemini-drama-quay-xe. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/google-api-key-gemini-drama-quay-xeNguồn gốc: https://coding4food.com/post/google-api-key-gemini-drama-quay-xe. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/google-api-key-gemini-drama-quay-xe. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/google-api-key-gemini-drama-quay-xe
google api key leakgemini api securitylỗ hổng google geminibảo mật api keydrama công nghệhacker news discussion
Chia sẻ bài viết:

Bình luận

Hồi xửa hồi xưa, Google từng bảo API Key (mấy cái dùng cho Maps, Firebase các kiểu) chỉ là định danh (identification) chứ không phải mật khẩu (authentication). Tức là: "Mày để lộ key trong file APK hay frontend cũng chả sao, cùng lắm tao chặn domain là xong".

Anh em dev nghe lời răm rắp, hardcode key vô tội vạ. Bỗng một ngày đẹp trời, Gemini xuất hiện và biến đống key "rác" đó thành mỏ vàng cho hacker. Ảo ma Canada chưa?

Cú twist cực gắt từ Google: Khi "rác" thành "vàng"

Cụ thể vụ việc được các pháp sư bảo mật tại Truffle Security bóc trần như sau, tóm tắt cho các ông lười đọc:

  1. Tiền lệ: Trước giờ, Google API Key thường được nhúng thẳng vào mobile app hoặc web client. Google OK với việc này. Ai cũng OK.
  2. Sự cố: Google ra mắt Gemini API. Vấn đề là nhiều dự án GCP (Google Cloud Platform) dùng chung một project cho cả Maps, Firebase và... AI.
  3. Lỗ hổng: Nếu ông chủ project lỡ tay (hoặc mặc định) bật Gemini API lên, thì cái API Key cũ rích đang nằm tênh hênh trên Github hay trong file APK kia bỗng nhiên có quyền gọi Gemini.
  4. Hậu quả 1: Hacker lụm được key, viết script xài Gemini tẹt ga. Ai trả tiền? Ông dev chủ key trả chứ ai.
  5. Hậu quả 2: Nguy hiểm hơn, key này có thể truy cập các dữ liệu private, thậm chí là upload file độc hại hoặc đánh cắp context cached nếu anh em đang dùng tính năng tuning model.
  6. Phản ứng của Google: Google đang cố gắng block các key bị "leaked". Nhưng khổ nỗi, chính Google ngày xưa bảo key này "không cần giấu", giờ lại đi block vì nó "bị lộ"? Logic đi vào lòng đất.
  7. Tình thế: Giờ sửa kiểu gì? Thu hồi hết key cũ thì sập app đang chạy (vì key Maps chết). Không thu hồi thì hacker bào tiền. Toang thực sự.

Giang hồ mạng dậy sóng: Google bóp team hay Dev ẩu?

Ngay khi tin này nổ ra trên Hacker News, cộng đồng dev đã chia phe combat cực căng:

  • Phe "Google ngáo ngơ": Một user thốt lên: "Đây có lẽ là lỗ hổng bảo mật tệ hại nhất Google từng đẩy lên Production". Việc cho phép một cái key public truy cập vào dữ liệu private (Gemini context) là một sai lầm thiết kế không thể tha thứ. Kiểu như ông để chìa khóa cổng (public) nhưng lại mở được két sắt (private) vậy.
  • Phe "Dev cũng ẩu": Một số ông senior khó tính thì bảo: "Lỗi tại nhân kỹ năng". Ai bảo các ông dùng chung 1 project cho cả đống services làm gì? Nguyên tắc là tách Project ra, cái nào public thì public, cái nào backend thì riêng. Lười thì chết chứ bệnh tật gì.
  • Phe thuyết âm mưu: Có ông còn soi văn phong bài blog gốc rồi phán: "Chắc bài bóc phốt này do ChatGPT viết để dìm hàng Gemini thôi". Ừ thì thời đại AI, cái quái gì cũng có thể xảy ra, nhưng lỗi kỹ thuật thì sờ sờ ra đó, chối thế nào được.
  • Nỗi lo chung: Đa số anh em đều đồng tình: Việc fix cái này là cực khoai. Nếu Google đơn phương tắt quyền truy cập Gemini trên các key cũ -> Sẽ có hàng tá app legit bị lỗi (nếu dev lỡ tích hợp). Một pha xử lý cồng kềnh đi vào lịch sử.

Góc nhìn từ Coding4Food: Bài học xương máu

Tóm cái váy lại, vụ này Google chơi hơi ác, nhưng cũng là gáo nước lạnh cho anh em dev nào còn giữ tư duy "làm cho chạy đã".

  1. Đừng tin bố con thằng nào: Kể cả Big Tech bảo "cái này không cần bảo mật đâu", thì tốt nhất các ông cứ giấu kỹ vào. Proxy server sinh ra để làm gì? Để giấu key chứ chi.
  2. Chia để trị: Làm ơn, đừng gom Maps, Firebase, AI, Analytics vào chung 1 cái GCP Project nữa. Tách ra đi, quản lý permission (IAM) cho chặt vào. Scope cái key lại (chỉ cho phép gọi Maps API thôi chẳng hạn).
  3. Check ví ngay: Ông nào đang vọc vạch Gemini trên project cũ thì vào Billing console mà check ngay đi, kẻo cuối tháng nhìn hóa đơn lại ngất xỉu. Google API thì nổi tiếng đắt xắt ra miếng rồi.

Code thì có thể bug, nhưng tiền trong thẻ thì không được mất oan. Tỉnh táo lên anh em!

Nguồn tham khảo

  • Bài viết gốc: Truffle Security
  • Thảo luận: Hacker News

Từ chỗ 'key lộ cũng được' thành 'lỗ hổng to đùng'. Google vừa biến hàng loạt API key cũ thành vé VIP xài Gemini chùa. Anh em check ví gấp!

Chia sẻ bài viết:

Bài viết liên quan

rocket, launch, blast, transparent, cutout, spaceship, spacecraft, rocket, blast, blast, blast, spaceship, spaceship, spaceship, spaceship, spaceship, spacecraft
Công nghệDrama IT

Tên Lửa New Glenn Của Lão Jeff Bezos Nổ Banh Xác Lúc Test: Khi Đẩy Code Thẳng Lên Prod Và Cái Kết

Tên lửa New Glenn của Blue Origin vừa nổ tung trong bài test tĩnh. Anh em dev rút ra được gì từ pha đốt tiền tỷ đô này của Jeff Bezos? Vào hóng drama ngay!

29 thg 54 phút đọc
Đọc tiếp →
cloud computing, cloud system, cloud, system, internet, cloud computing concept, communication, computing, technology, woman, it, network, organization, administrator, blue computer, blue technology, blue laptop, blue network, blue community, blue internet, blue communication, cloud computing, cloud computing, cloud computing, cloud computing, cloud computing
Công nghệDrama IT

Cú 'quay xe' chấn động: Lão đại Drew Houston buông ghế CEO Dropbox sau 17 năm cày cuốc

Drew Houston chính thức nhường lại ghế CEO Dropbox cho Ashraf Alkarmi. Điềm báo tái cấu trúc hay founder đã chán ngán sau 17 năm gánh còng lưng?

27 thg 54 phút đọc
Đọc tiếp →
law, gavel, justice, judge, auction, judgement, authority, legislation, penalty, attorney, law, gavel, gavel, gavel, gavel, gavel, judge, auction, judgement, judgement, legislation, legislation, penalty
Drama ITCông nghệ

Elon Musk Thua Kiện OpenAI: Khi 'Giáo Chủ' Ăn Exception Giữa Tòa

Elon Musk xách đơn kiện Sam Altman vì OpenAI chạy theo tiếng gọi của đồng tiền, nhưng rốt cuộc bị tòa cho out trình. Cùng hóng drama và rút kinh nghiệm nào anh em.

19 thg 53 phút đọc
Đọc tiếp →
gamestop, stock, chart, gme, wallstreetbets, graph, finance, trading, business, growth, market, stock market, investment, boom, bubble, crash, squeeze, stock market, stock market, stock market, stock market, stock market
Drama ITCông nghệ

Cloudflare xả trạm 1.100 anh em dev vì trend AI, cổ phiếu cắm đầu 16% và cú 'hạ cánh mềm' gây sốc

Bóc phốt vụ Cloudflare sa thải 1100 nhân viên để theo trend AI làm cổ phiếu sập 16%. Khám phá gói đền bù siêu khủng đến 2026 khiến anh em dev chỉ muốn được đuổi việc.

9 thg 54 phút đọc
Đọc tiếp →
robot, character, cartoon, robotics, future, technology, futuristic, toy, happy, robot, robot, technology, technology, technology, technology, technology
Drama ITCông nghệ

Coinbase sa thải 14% nhân sự, CEO tuyên bố: 'Người không biết code giờ cũng đẩy code lên Production nhờ AI'

Drama Coinbase sa thải 14% nhân sự kèm phát ngôn gây sốc của CEO về AI. Khi mấy khứa non-tech tự ship code lên Production cho sàn giao dịch tỷ đô, chuyện gì sẽ xảy ra?

6 thg 54 phút đọc
Đọc tiếp →
seo, sem, marketing, optimization, web, internet, search engine, website, web traffic, strategy, content, advertising, online, www, analysis, service, seo, seo, seo, seo, seo
Công nghệAI & Automation

Google gáy 'Ai cũng thích AI', người dùng quay xe cày nát server DuckDuckGo

Google cố nhét AI Overviews vào mồm người dùng và nhận trái đắng khi traffic DuckDuckGo tăng vọt 28%. Drama ảo ma canada của làng search engine.

28 thg 53 phút đọc
Đọc tiếp →