当前位置:首页 > 科技资讯 > 正文

格鲁吉亚学生遭5.5万美元账单,云服务安全警钟长鸣

格鲁吉亚学生遭5.5万美元账单,云服务安全警钟长鸣 云服务安全 Google Cloud API Key泄露 硬性消费上限 第1张

近日,一名来自格鲁吉亚的学生在开发者社区分享了他的惊魂经历:由于一次不经意的疏忽,他将Google Cloud的Gemini API Key意外泄露在GitHub上,短短数月内被恶意滥用,最终累积了一张高达55,444美元(约40万人民币)的账单。

这名学生崩溃地表示:“一个小小的错误,就可能将生活推向深渊。”

此事件曝光后,迅速引起了众多程序员的关注与热议。有人质疑谷歌为何未设置“硬性消费上限”,有人分享了自己团队也曾落入相似陷阱的经历,还有人则为该学生鸣不平,呼吁谷歌加强用户保护机制。

一场“免费额度”的噩梦

事情的经过其实很简单。这名学生使用学校邮箱注册了Google Cloud,打算利用谷歌提供的300美元免费额度进行学习实验——实际上,他只消耗了80美元,还剩下220多美元。

然而,6月6日,他不慎将Gemini API Key提交到了GitHub上。他原以为仓库是私有的,但在一次提交中Key被暴露出来,自己却没有察觉。更糟糕的是,正值暑假期间,他几乎未查看学生邮箱,因此完全没有意识到问题的存在。

直到9月7日,一名GitHub用户发来消息,提醒他API Key已长时间暴露并被他人滥用。但此时,一切都已经无法挽回:当他登录账号查看时,账单金额已经飙升到55,444美元。

根据该学生的描述,账单分三波累计:

● 6月:732美元(因信用卡已过期,未能成功扣款)

● 8月:31,000多美元

● 9月1日-7日:又增加21,000多美元

更离谱的是,短短两天内,攻击者就对API发起了1.42万次请求,虽全部失败,但仍被计费。

与谷歌交涉的结果:同情,但不取消

发现问题后,该学生立即撤销了API Key,并联系了Google Cloud账单支持团队,甚至报了警。他提交了完整的证据,包括使用日志、GitHub链接、截图、API Key撤销记录等。

然而,谷歌的最终回复是:“账单依旧有效,不会取消或修改。”从态度上看,谷歌始终保持着礼貌和同情,但也明确表示决定已定。随后,该学生收到了警告:如果10天内不付款,欠款将被转交给收债机构,并可能产生额外费用。

对于这名来自格鲁吉亚、当地日均收入约15美元的学生而言,他坦言这笔账单相当于他几十年的收入:“这不是我能承担的金额,我甚至从未想过一串API Key会让我背负如此沉重的债务。我不是想逃避责任,但我也不想因为一些我自己没做过的事情而毁了我的生活。”

开发者们的讨论:为什么没有“硬性上限”?

该帖子一经发布,便在开发者社区引起了轩然大波。许多开发者的第一反应是:为什么谷歌只能设置提醒,而不能真正限制消费?

有开发者吐槽:“为什么我可以设置提醒,但不能设定硬性上限?我问过Google支持,但他们的回答千篇一律,像是AI自动生成的模板。”

对此,另一位用户从计费机制解释了原因:GCP的计费是基于“先消耗,再结算”的模式,涉及多种条件计算(是否免费层、跨区域流量等)。这些数据需要经过SKU使用量→复杂因子计算→推送到账单视图的过程,往往延迟一天以上,因此实时硬性限制几乎不可能实现。

不过,也有人提出了解决思路:“可以通过‘配额(Quota)’限制API调用次数,但不适用于所有场景。我的习惯是限制服务账号的IP范围(IPv4/IPv6),同时在提交代码前用gitleaks等工具扫描,避免密钥泄露。”

与此同时,在讨论中还有不少开发者表达了对该学生的同情:“我们都是专业人士,谁没犯过错?人生就是不断学习的过程。我的建议是:先确保Key已销毁,开启2FA(双重认证),检查账户是否有被滥用跑VM、挖矿等行为。然后持续联系谷歌账单支持团队沟通此事是误操作导致的异常账单且自己无力支付。要诚实说明财务情况并保存所有沟通记录必要时不断升级申诉。”

最终结果:谷歌全额豁免

随着帖子传播开来越来越多开发者关注此事。最终在9月25日这名学生发布了最新进展:经过Google Cloud账单团队的再次复核5.5万美元的欠款被全额豁免!

他在原帖中更新写道:“我想向所有表达支持和提供建议的人表示最深的感谢。你们的鼓励对我非常重要。同时也要感谢谷歌账单团队的服务。”

尽管如此此次事件还是给所有云服务用户(尤其是学生和个人开发者)敲响了警钟。

“一个小小的错误就可能让生活变成噩梦”——对于所有正在学习或使用云服务的开发者来说这绝非危言耸听。