제한 없는 Firebase API 키가 단 하루 만에 은행 계좌를 털릴 수 있다
(dev.to)
Firebase API 키가 제한 없이 노출될 경우, Gemini와 같은 유료 API 사용으로 인해 단 몇 시간 만에 막대한 클라우드 비용이 청구될 수 있는 보안 취약점을 경고합니다. Firebase 키는 클라이언트 측에 공개되어도 안전하도록 설계되었지만, Google Cloud API 키로서의 권한 제한을 설정하지 않으면 프로젝트 내 모든 활성화된 API에 접근할 수 있는 위험이 있습니다.
이 글의 핵심 포인트
- 1Firebase API 키 노출 시 13시간 만에 54,000유로(약 8천만 원)의 비용 청구 사례 발생
- 2Firebase 키는 Google Cloud API 키와 동일하며, 기본적으로 모든 활성화된 API에 접근 가능함
- 3