Ir al contenido
IA para hoy
Regulación y ética Seguridad

Google: 2.863 claves API públicas permitían acceso a Gemini sin autorización

Google: 2.863 claves API públicas permitían acceso a Gemini sin autorización
Foto: César Gaviria · Licencia Pexels · Pexels

Hecho Qué ha ocurrido

Truffle Security descubrió 2.863 claves API en Common Crawl (noviembre 2025) que podían acceder a Gemini debido a un problema de escalada de privilegios en Google. Las claves API de Google Maps están diseñadas para ser públicas (se incrustan en web), pero cuando Google habilitó Gemini en los mismos proyectos, esas claves públicas adquirieron capacidad de acceso a endpoints privados y solicitudes facturables. Google encontró varias de sus propias claves afectadas, incluida una desplegada desde febrero de 2023, anterior a la API de Gemini.

Resumen generado mediante IA a partir de Simon Willison (original en inglés). Naturaleza de la información: hecho documentado.

Análisis Por qué importa

Cualquier empresa o desarrollador con claves API públicas de Google Maps heredadas puede descubrir que ahora permiten acceso no autorizado a Gemini y consumo de cuota facturada sin previo aviso. Es un problema crítico de seguridad que afecta tanto a usuarios como a la propia Google, exponiendo una brecha entre el modelo de seguridad de servicios público-facing y los endpoints privados.

Quién se ve afectado
Desarrolladores y empresas con claves API de Google Maps expuestas públicamente en repositorios, código fuente versionado o Common Crawl; también cualquier organización que usa Google Cloud con múltiples servicios activados en el mismo proyecto.
Qué puede cambiar
Las organizaciones deben auditar y rotar claves API heredadas, y Google deberá implementar controles que eviten cambios silenciosos de privilegios en credenciales existentes. Los desarrolladores no pueden asumir que una clave pública permanece segura si nuevos servicios se habilitan en su proyecto sin notificación explícita.

Análisis generado a partir de la información disponible; no procede de la fuente.

Predicción Qué observar a continuación

Número de claves revocadas por Google y timeline de remediación; mejoras en el control de acceso y avisos de cambios de privilegios en Google Cloud Console; casos públicos de acceso no autorizado a Gemini o facturación fraudulenta; reacción de desarrolladores en adopción de rotación automática de claves.

Recomendación Qué debería hacer una empresa

Audit todas las claves API de Google (Maps, Analytics, etc.) activas o en repositorios públicos en los próximos 30 días; rotar inmediatamente las que puedan tener más de un año; revisar proyectos de Google Cloud para detectar servicios habilitados sin intención. Implementar rotación automática de claves cada 6 meses.

Recomendación generada por IA con la evidencia disponible; no es asesoramiento profesional.

Compartir WhatsApp LinkedIn X Bluesky Telegram
Enviar esta noticia por correo

Se envía esta noticia con su análisis. La dirección se usa solo para ese envío y no se guarda.

Fuente original: Simon Willison. La referencia es siempre el artículo original.

Ver fuente original ↗

GeminiAPI keysGoogle Maps GoogleTruffle Security API keysescalada de privilegiosGeminiGoogleseguridad

Tu opinión

0 comentarios

Sin registro. La primera vez te pediremos confirmar el correo y el comentario pasará por moderación; después se publican al momento si cumplen las normas. Se guarda un resumen de tu IP para evitar abusos.

Relacionadas

Regulación y ética 4 fuentes

Anthropic dice haber bloqueado usos de Claude en investigaciones con riesgo de armas biológicas

Anthropic publicó un informe donde afirma haber paralizado varios casos de investigadores que usaban sus modelos de IA en experimentos con potencial de derivar…

Por qué importaMuestra que los laboratorios de IA están asumiendo un rol activo de vigilancia sobre usos de doble propósito, lo que anticipa mayor escrutinio y…

Impacto medio Fiabilidad confirmado por varias fuentes Relevancia 7/10 ABC Tecnología
Regulación y ética 4 fuentes

Anthropic dice haber bloqueado intentos de usar Claude para investigar armas biológicas

Anthropic informó que durante este año detectó y bloqueó varios casos en los que se usaron sus modelos de IA para investigaciones que podrían haber contribuido…

Por qué importaEl caso evidencia el riesgo de uso dual de los modelos de IA avanzados y la necesidad de sistemas de detección y bloqueo por parte de los…

Impacto bajo Fiabilidad confirmado por varias fuentes Relevancia 7/10 eldiario.es Tecnología
Regulación y ética 4 fuentes

Anthropic detalla intentos de usar Claude para investigación bioarmamentística de alto riesgo

Anthropic publicó su informe de inteligencia de amenazas más detallado, describiendo cinco casos donde actores intentaron usar Claude para investigación…

Por qué importaMuestra que los modelos de IA fronteriza ya son objetivo activo de actores con posible respaldo estatal para investigación de doble uso en armas…

Impacto medio Fiabilidad confirmado por varias fuentes Relevancia 8/10 El Confidencial Tecnología
Regulación y ética

Clearview AI desarrolla InquiryIQ, herramienta con IA para perfilar personas a partir de una foto

WIRED reveló que Clearview AI está probando InquiryIQ, un prototipo de IA que expande automáticamente la información sobre una persona identificada por…

Por qué importaMuestra cómo la IA generativa puede automatizar investigaciones de vigilancia masiva, reduciendo el costo de perfilar a cualquier persona y…

Impacto medio Fiabilidad una fuente fiable Relevancia 8/10 Wired en Español