Google: 2.863 claves API públicas permitían acceso a Gemini sin autorización

Hecho Qué ha ocurrido
Truffle Security descubrió 2.863 claves API en Common Crawl (noviembre 2025) que podían acceder a Gemini debido a un problema de escalada de privilegios en Google. Las claves API de Google Maps están diseñadas para ser públicas (se incrustan en web), pero cuando Google habilitó Gemini en los mismos proyectos, esas claves públicas adquirieron capacidad de acceso a endpoints privados y solicitudes facturables. Google encontró varias de sus propias claves afectadas, incluida una desplegada desde febrero de 2023, anterior a la API de Gemini.
Resumen generado mediante IA a partir de Simon Willison (original en inglés). Naturaleza de la información: hecho documentado.
Análisis Por qué importa
Cualquier empresa o desarrollador con claves API públicas de Google Maps heredadas puede descubrir que ahora permiten acceso no autorizado a Gemini y consumo de cuota facturada sin previo aviso. Es un problema crítico de seguridad que afecta tanto a usuarios como a la propia Google, exponiendo una brecha entre el modelo de seguridad de servicios público-facing y los endpoints privados.
- Quién se ve afectado
- Desarrolladores y empresas con claves API de Google Maps expuestas públicamente en repositorios, código fuente versionado o Common Crawl; también cualquier organización que usa Google Cloud con múltiples servicios activados en el mismo proyecto.
- Qué puede cambiar
- Las organizaciones deben auditar y rotar claves API heredadas, y Google deberá implementar controles que eviten cambios silenciosos de privilegios en credenciales existentes. Los desarrolladores no pueden asumir que una clave pública permanece segura si nuevos servicios se habilitan en su proyecto sin notificación explícita.
Análisis generado a partir de la información disponible; no procede de la fuente.
Predicción Qué observar a continuación
Número de claves revocadas por Google y timeline de remediación; mejoras en el control de acceso y avisos de cambios de privilegios en Google Cloud Console; casos públicos de acceso no autorizado a Gemini o facturación fraudulenta; reacción de desarrolladores en adopción de rotación automática de claves.
Recomendación Qué debería hacer una empresa
Audit todas las claves API de Google (Maps, Analytics, etc.) activas o en repositorios públicos en los próximos 30 días; rotar inmediatamente las que puedan tener más de un año; revisar proyectos de Google Cloud para detectar servicios habilitados sin intención. Implementar rotación automática de claves cada 6 meses.
Recomendación generada por IA con la evidencia disponible; no es asesoramiento profesional.
Enviar esta noticia por correo
Fuente original: Simon Willison. La referencia es siempre el artículo original.
Ver fuente original ↗GeminiAPI keysGoogle Maps GoogleTruffle Security API keysescalada de privilegiosGeminiGoogleseguridad
Tu opinión
0 comentarios
Relacionadas
Anthropic dice haber bloqueado usos de Claude en investigaciones con riesgo de armas biológicas
Anthropic publicó un informe donde afirma haber paralizado varios casos de investigadores que usaban sus modelos de IA en experimentos con potencial de derivar…
Por qué importaMuestra que los laboratorios de IA están asumiendo un rol activo de vigilancia sobre usos de doble propósito, lo que anticipa mayor escrutinio y…
Anthropic dice haber bloqueado intentos de usar Claude para investigar armas biológicas
Anthropic informó que durante este año detectó y bloqueó varios casos en los que se usaron sus modelos de IA para investigaciones que podrían haber contribuido…
Por qué importaEl caso evidencia el riesgo de uso dual de los modelos de IA avanzados y la necesidad de sistemas de detección y bloqueo por parte de los…
Anthropic detalla intentos de usar Claude para investigación bioarmamentística de alto riesgo
Anthropic publicó su informe de inteligencia de amenazas más detallado, describiendo cinco casos donde actores intentaron usar Claude para investigación…
Por qué importaMuestra que los modelos de IA fronteriza ya son objetivo activo de actores con posible respaldo estatal para investigación de doble uso en armas…
Clearview AI desarrolla InquiryIQ, herramienta con IA para perfilar personas a partir de una foto
WIRED reveló que Clearview AI está probando InquiryIQ, un prototipo de IA que expande automáticamente la información sobre una persona identificada por…
Por qué importaMuestra cómo la IA generativa puede automatizar investigaciones de vigilancia masiva, reduciendo el costo de perfilar a cualquier persona y…


