Les clés d'API Google Maps/Cloud, auparavant sans risque à publier, peuvent désormais, dans de nombreux cas, être utilisées comme de véritables identifiants Gemini AI . Cela signifie que toute clé présente dans du code JavaScript ou applicatif public peut permettre à des attaquants de se connecter à Gemini via son API, d'accéder à des données ou de générer des factures frauduleuses.
Des chercheurs ont découvert environ 2 800 clés API Google actives dans du code public qui peuvent s’authentifier auprès de Gemini, y compris des clés appartenant à de grandes entreprises financières, de sécurité, de recrutement, et même à Google lui-même.
Historiquement, les clés API Google Cloud pour des services comme Maps, YouTube Les éléments intégrés, Firebase, etc., étaient considérés comme des identifiants de facturation non secrets, et les propres directives de Google autorisaient leur intégration dans le code côté client.
Si l'on compare ce problème à la réutilisation de son mot de passe sur différents sites et plateformes, on constate que l'utilisation d'un seul identifiant peut devenir la clé d'accès à des ressources bien plus précieuses que ce que les utilisateurs ou les développeurs avaient imaginé.
La principale différence réside dans la répartition des responsabilités. En cas de réutilisation des mots de passe, les utilisateurs finaux sont explicitement avertis. Tous les services les incitent à choisir des mots de passe uniques, et la communauté de la sécurité martèle ce message depuis des années. Si le même mot de passe est réutilisé sur trois sites et qu'une faille de sécurité compromet l'ensemble de ces comptes, le risque découle d'une décision de l'utilisateur, même si celle-ci était motivée par la facilité.
Avec les clés API Google, les développeurs et les équipes de sécurité suivaient les recommandations historiques de Google, selon lesquelles ces clés ne servaient que d'identifiants de facturation, à l'abri des expositions côté client. Avec l'activation de Gemini, ces anciennes clés API sont soudainement devenues de véritables identifiants d'authentification .
Du point de vue d'un attaquant, la réutilisation des mots de passe permet d'utiliser un identifiant volé sur un site vulnérable et de le réutiliser pour accéder à des comptes de messagerie, bancaires ou cloud grâce à la technique du bourrage d'identifiants. La modification apportée à Gemini signifie qu'une clé initialement perçue comme étant « uniquement pour Maps » peut désormais être utilisée contre un terminal d'IA susceptible d'être intégré à des documents, des calendriers ou d'autres processus sensibles. Cette faille peut également être exploitée pour épuiser le budget cloud d'un utilisateur à grande échelle.
Comment rester en sécurité
La différence, dans ce cas précis de réutilisation de mot de passe, c'est que cette fois-ci, elle est intégrée dès la conception plutôt que choisie par les utilisateurs.
Le problème fondamental réside dans le fait que Google utilise un format de clé API unique pour deux usages fondamentalement différents : l’identification publique et l’authentification sensible. L’API Gemini a hérité d’une architecture de gestion des clés conçue pour un autre objectif.
Les chercheurs affirment que Google a reconnu le problème qu'ils ont signalé et a pris des mesures significatives, mais n'a pas encore corrigé la cause profonde.
Conseils aux développeurs
Les développeurs doivent vérifier si Gemini (Generative Language API) est activé sur leurs projets et auditer toutes les clés API de leur environnement afin de déterminer si certaines sont exposées publiquement et les renouveler immédiatement.
- Vérifiez la présence de l'API Generative Language dans chaque projet Google Cloud Platform (GC). Accédez à la console GCP, puis à API et services > API et services activés , et recherchez l' API Generative Language . Répétez cette opération pour chaque projet de votre organisation. Si l'API n'est pas activée, vous n'êtes pas concerné par ce problème.
- Si l'API de langage génératif est activée, vérifiez vos clés API. Accédez à API et services > Informations d'identificationVérifiez la configuration de chaque clé API. Vous recherchez deux types de clés :
- Les touches affichant une icône d'avertissement indiquent qu'elles sont configurées en mode non restreint.
- Clés qui listent explicitement l'API Generative Language dans leurs services autorisés
Les deux configurations permettent à la clé d'accéder à Gemini.
- Vérifiez qu'aucune de ces clés n'est publique. Cette étape est cruciale. Si vous trouvez une clé avec accès Gemini intégrée à du code JavaScript côté client, enregistrée dans un dépôt public ou exposée en ligne d'une autre manière, vous avez un problème. Commencez par vos clés les plus anciennes. Ce sont celles qui ont le plus de chances d'avoir été déployées publiquement selon les anciennes recommandations autorisant le partage sécurisé des clés API, puis d'avoir acquis rétroactivement des privilèges Gemini lorsqu'un membre de votre équipe a activé l'API. Si vous trouvez une clé exposée, remplacez-la.
Conseils aux particuliers
Pour les utilisateurs réguliers, il s'agit moins de gestion des clés que de sécuriser son compte Google et de faire preuve de prudence quant à l'accès par des tiers.
- Ne liez Gemini qu'aux comptes ou aux espaces de stockage de données (Drive, Mail, Agenda, systèmes d'entreprise) dont vous acceptez l'accès via API et vérifiez régulièrement quelles intégrations et applications tierces ont accès à votre compte Google.
- Lors de l'évaluation d'applications intégrant Gemini (extensions de navigateur, outils SaaS, applications mobiles), privilégiez celles qui effectuent des appels Gemini depuis leur serveur plutôt que directement depuis votre navigateur.
- Si vous utilisez Gemini via un projet Google Cloud (par exemple, si vous êtes un utilisateur avancé ou si vous l'utilisez pour le travail), surveillez les rapports de facturation et les journaux d'utilisation de GCP afin de détecter toute activité inhabituelle de Gemini, en particulier les pics qui ne correspondent pas à votre propre utilisation.
Naviguez comme si personne ne vous regardait.
Malwarebytes Privacy VPN Votre connexion est chiffrée et aucune trace de votre activité n'est enregistrée. Ainsi, votre prochaine lecture restera impersonnelle. Essayez-le gratuitement →




