Beobachtetes Signal · 1. Juni 2026 · Security Vulnerability · Quelle: DEV Community · Relevanz: 4/5 · Sentiment: Negativ

Gelöschte Google API-Keys bleiben bis zu 23 Minuten aktiv

Zusammenfassung des Signals

Ein Sicherheitsforscher hat aufgedeckt, dass das Löschen eines Google API-Keys diesen nicht sofort ungültig macht. Aufgrund von Eventual Consistency und Caching in der verteilten Authentifizierungsschicht der Google Cloud bleiben widerrufene Keys bis zu 23 Minuten aktiv. Google stufte das Verhalten nach anfänglicher Herabstufung als erwartetes Verhalten schliesslich als kritischen P0/S0-Bug ein. Das Risiko verschärft sich, da dieselbe API-Key-Infrastruktur auch für Gemini genutzt wird, was den potenziellen Schaden bei Leaks massiv erhöht. Der Vorfall untergräbt gängige Annahmen zur Incident Response im Vergleich zu AWS oder Postmark. Unternehmen müssen nun strengere Key-Restriktionen, Backend-Proxies für sensitive APIs, strikte Credential-Rotation, Billing-Alerts und ein verbessertes Monitoring nach der Löschung implementieren, um unautorisierte Zugriffe und finanzielle Schäden effektiv zu verhindern.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

Eine grosse Plattform hat eine kritische Sicherheitslücke offenbart, die gängige Annahmen bei der Incident Response aushebelt, das Risiko von LLM- und Datenlecks maximiert und sofortige Anpassungen im Cloud Credential Management erfordert.

SIGNAL RADAR

Marktsignale zu Google in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • Sicherheitsforscher Joe Leon entdeckte, dass gelöschte Google API-Keys bis zu 23 Minuten lang funktionsfähig bleiben.
  • Google stufte das Problem nach anfänglicher Einstufung als Standardverhalten schliesslich als kritischen P0/S0-Bug ein.
  • Die Wiederverwendung der alten API-Key-Infrastruktur für Gemini (LLM) erhöht den potenziellen Schaden bei Datenlecks drastisch.
  • AWS-IAM-Schlüssel propagieren meist schnell, während STS-Tokens bis zum Ablauf gültig bleiben; Postmark-Token sind sofort ungültig.
Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: DEV Community•Veröffentlicht: 1. Juni 2026
Ursprünglicher Berichttitel: “Your Deleted Google API Key Is Still Working — Here's Why That's a Security Crisis”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

Large Language Models (LLM) & AI11. Apr. 2026

Geleakte Google API-Keys führen zu Gemini-Rechnung über 82.000 US-Dollar

Eine Sicherheitsanalyse von Truffle Security hat fast 3.000 öffentlich zugängliche Google API-Keys im Netz aufgedeckt. Da Google ein einheitliches API-Key-Format verwendet, das sowohl ein Cloud-Projekt identifiziert als auch die Autorisierung erteilt, kann die Aktivierung der Gemini AI API dazu führen, dass derselbe Key für kostspielige Gemini-Aufrufe missbraucht wird. Ein kleiner Entwickler aus Mexiko berichtete über einen sprunghaften Anstieg der monatlichen Rechnung von typischerweise 180 US-Dollar auf 82.314,44 US-Dollar für Februar 2026. Google besteht Berichten zufolge auf der Begleichung der Rechnung. Truffle Security entdeckte zudem veraltete öffentliche Keys, die Zugriff auf interne Google Gemini-Systeme ermöglichten. Als Reaktion hat Google damit begonnen, kompromittierte Keys automatisch zu sperren und Kunden künftig proaktiv über öffentlich zugängliche API-Keys zu informieren.

Signal analysieren
Productivity & Collaboration SaaS4. Apr. 2026

Google Drive-Links verfallen nie: Ein unterschätztes Sicherheitsrisiko für Unternehmen

Der Artikel beleuchtet das Sicherheitsrisiko, dass über Google Drive geteilte Links mit der Standardeinstellung für den öffentlichen Zugriff standardmäßig nicht ablaufen und Dateien unbegrenzt zugänglich bleiben, sofern sie nicht manuell widerrufen werden. Dies führt zu erheblichen Compliance- und Sicherheitsrisiken für Unternehmen und Agenturen, da ehemalige Mitarbeiter, Auftragnehmer oder Partner über veraltete Links dauerhaften Zugriff behalten. Laut Branchenstudien besitzt ein durchschnittliches Unternehmen Tausende extern geteilte Workspace-Dateien, während die wenigsten Organisationen solche Zugriffsberechtigungen regelmäßig auditieren oder entziehen. Der Beitrag fordert strengere Kontrollen wie automatische Link-Ablaufdaten, zentralisierte Zugriffsaudits sowie die Integration in Offboarding-Prozesse. Zudem wird auf regulatorische Risiken im Rahmen der DSGVO und von SOC 2 hingewiesen, wenn sensible oder regulierte Daten über veraltete Links erreichbar bleiben, und es werden sofortige Gegenmaßnahmen empfohlen.

Signal analysieren
Data breach6. Mai 2026

Braintrust bestätigt Sicherheitsvorfall und fordert Kunden zur Rotation von API-Keys auf

Das AI-Evaluation-Startup Braintrust hat einen unbefugten Zugriff auf eines seiner Amazon Web Services (AWS)-Cloud-Konten bestätigt, in dem Kunden-API-Keys und sensible Secrets gespeichert waren. Das Unternehmen forderte alle Kunden auf, sämtliche bei Braintrust hinterlegten API-Keys zu widerrufen und zu rotieren. Braintrust erklärte, den Vorfall eingedämmt, das kompromittierte Konto gesperrt, den Zugriff auditiert sowie eingeschränkt und interne Secrets rotiert zu haben. Die Ursache werde derzeit untersucht; bislang gebe es keine Hinweise auf eine weitergehende Exponierung. Ein Unternehmenssprecher bezeichnete die Benachrichtigung als reine Vorsichtsmaßnahme. Der Vorfall verdeutlicht jedoch potenzielle Downstream-Risiken für Kunden, die sich auf die Schlüsselspeicherung durch Drittanbieter-Cloud-Dienste verlassen, und unterstreicht die anhaltenden Schwachstellen beim Cloud-Secret-Management im B2B-SaaS-Umfeld.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.