피드로 돌아가기
Threat hunters find Google API keys still usable 23 minutes after deletion
The RegisterThe Register
Security

Google API Key 삭제 후 최대 23분간 지속되는 Revocation Gap 분석

Threat hunters find Google API keys still usable 23 minutes after deletion

2026년 5월 21일5intermediate

Context

Google Cloud API Key 삭제 요청 후 전 세계 인프라로 전파되는 과정에서 발생하는 일관성 결여 문제. 특정 서버들이 최신 삭제 상태를 즉시 반영하지 못해 발생하는 Revocation Window가 공격자의 악용 경로로 활용됨.

Technical Solution

  • 분산 서버 간 상태 전파 지연으로 인한 Eventual Consistency 모델의 한계 노출
  • 삭제 요청 후 최대 23분까지 유효한 응답을 반환하는 서버가 잔존하는 구조적 결함
  • 요청 라우팅 최적화 및 캐싱 메커니즘으로 인한 지역별 전파 속도의 불균형 발생
  • Service Account(약 5초) 및 신규 AQ 포맷 키(약 1분) 대비 구형 API Key의 느린 전파 성능
  • 고빈도 요청을 통한 유효 서버 탐색(Server Hunting) 방식의 공격 가능성 확인

1. API Key 유출 시 단순 삭제 외에 프로젝트 수준의 권한 제어 또는 Billing Cap 강제 설정 검토

2. 보안 민감도가 높은 서비스는 전파 속도가 빠른 Service Account 기반 인증 체계로 전환

3. 중요 리소스 접근 시 API Key 단일 인증보다 IAM Role 기반의 세분화된 권한 제어 적용

원문 읽기