Bulut bilişim dünyasında şok etkisi yaratan bir siber güvenlik ve fatura krizi patlak verdi. Bağımsız web geliştiricisi Charles Jones, Google Cloud hesabının hacklendiğini bizzat Google'ın güvenlik ekibinden gelen e-posta ile öğrendi. Ancak asıl şok, hesabının askıya alınmasının ardından kesilen **11.089 dolar** tutarındaki sahte API kullanım faturasının iptal edilmemesiyle yaşandı.
Görsel Kaynağı: The Register
Geliştiricinin iddiasına göre, 7-8 Haziran tarihleri arasında gerçekleşen 48 saatlik süreçte, hackerlar ele geçirdikleri Firebase Admin SDK servis anahtarı yardımıyla binlerce Gemini yapay zeka görseli ürettiler. Google Trust & Safety ekibi durumu fark edip hesabı askıya alsa da, Google Cloud faturalandırma (billing) departmanı faturayı silmeyi (refund) defalarca reddetti.
Google Cloud Harcama Politikalarındaki Limit Açıkları
Bu olay, bulut sağlayıcılarının güvenlik politikalarını ve harcama limitlerindeki eksiklikleri yeniden gündeme getirdi. Sektördeki en büyük açıklar şu şekilde sıralanıyor:
| Politika / Araç Adı | Mevcut Durum | Geliştirici İçin Risk Seviyesi |
|---|---|---|
| Proje Harcama Limiti (Spend Cap) | Google Cloud'da genel kullanıma sunulmuş kesin bir harcama limiti mekanizması bulunmuyor. | YÜKSEK RISK: Fatura ucu açık şekilde büyüyebilir. |
| Bütçe Uyarıları (Budget Alerts) | Yalnızca e-posta uyarısı gönderir. Servisleri otomatik olarak dondurmaz veya durdurmaz. | YÜKSEK RISK: Kullanıcı e-postayı görene kadar harcama devam eder. |
| Otomatik Limit Yükseltme | Google, ödeme geçmişi olgunlaştıkça API kullanım limitlerini otomatik olarak bir üst sınıra taşır. | ORTA RISK: Hackerların daha fazla harcama yapabilmesine yol açar. |
| Ortak Sorumluluk Modeli | Google, sızıntının nasıl olduğunu kanıtlamaksızın faturayı tamamen müşteriye yükler. | YÜKSEK RISK: İade talepleri doğrudan reddedilir. |
Google Cloud üzerinde benzer API anahtarı sızıntıları nedeniyle oluşan sahte faturalar ilk değil. Geçtiğimiz Şubat ayında Vietnamlı bir geliştiricinin sızan API anahtarı yüzünden 48 saatte **82.000 dolarlık** fatura kesilmişti. Google'ın bu durumlarda bankalar işlemi iptal etse dahi geliştiriciyi borçlu tutması ve borç ödenene kadar geliştirici hesaplarını kalıcı olarak kapatması, küçük ölçekli geliştiricileri (solopreneurs) büyük bir risk altında bırakıyor.
Kaynak: The Register
Bu habere henüz yorum yapılmadı.