Chaves API em Apps Android Expoem Gemini do Google a Acesso Não Autorizado
Pesquisadores descobriram que chaves de API incorporadas em 22 aplicativos Android com mais de 500 milhões de usuários combinados estão permitindo acesso não autorizado ao Gemini, a inteligência artificial do Google. Credenciais públicas recomendadas pela própria empresa foram ativadas para autenticar nos serviços de IA após a ativação do Gemini, sem aviso ou necessidade de alteração por parte dos desenvolvedores.
Exposição de Credenciais e Vulnerabilidade de Segurança
A vulnerabilidade reside na prática de incorporar chaves de API diretamente no código dos aplicativos Android. Conforme orientação oficial do Google, essas chaves eram consideradas públicas por design, sem representar um risco em potencial. Contudo, a ativação do Gemini em projetos do Google Cloud transformou essas chaves públicas em credenciais sensíveis de acesso à IA. A descompilação de arquivos APK, processo acessível com ferramentas gratuitas, permite a extração dessas chaves por qualquer indivíduo. Com as chaves em mãos, é possível obter acesso a dados armazenados na plataforma ou gerar cobranças de milhares de dólares por dia na conta do desenvolvedor.