AI Briefing

13시간 만에 €54,000 과금 폭증: API 제한 없는 Firebase 브라우저 키로 Gemini API 호출 발생

·2026.04.17 20:32

핵심 내용

노출된 Firebase 브라우저 키로 Gemini API가 자동 호출돼 대규모 과금이 발생했다.

자세히 보기

Firebase Authentication만 쓰던 프로젝트에서 Firebase AI Logic를 켠 뒤, 외부에서 자동화된 Gemini API 요청이 쏟아지기 시작했다.

그 결과 실제 사용자 트래픽과 무관하게 13시간 동안 €54,000 이상이 청구됐다. 예산 알림은 €80로 설정돼 있었지만, 경보는 몇 시간 늦게 울렸고 대응 시점에는 이미 €28,000 수준까지 비용이 누적된 뒤였다.

비정상 트래픽은 API를 비활성화하고 자격 증명을 회전한 뒤 멈췄지만, Google Cloud 지원팀은 이 요청을 valid usage로 분류해 환불이나 요금 조정을 거부했다.

핵심 쟁점은 다음과 같다.

  • API 제한 없는 Firebase 브라우저 키가 노출되면 클라이언트 측에서 악용될 수 있음
  • 비용 경보 지연 때문에 피해가 이미 커진 뒤에야 알게 됨
  • 지원 측은 기술적 악용이 아니라도 시스템상 정상 과금으로 처리할 수 있음
  • Google은 이런 문제를 줄이기 위해 지출 한도, 인증 키, 자동 키 차단, 선불 결제를 도입하고 있다고 설명함

Google 측 응답에 따르면:

  • Gemini API에는 billing account caps가 있으며, Tier 1 사용자는 월 $250 한도 후 차단될 수 있음
  • project spend caps도 설정 가능함
  • 모든 과금 보고에는 약 10분 지연이 있음
  • unrestricted key는 곧 Gemini API에서 비활성화될 예정임
  • 공개 웹에서 유출된 키는 자동 감지 후 비활성화될 수 있음
  • Google AI Studio에서 만든 키는 기본적으로 Gemini API 전용으로 제한됨
  • Google Cloud Console에서 만든 키는 더 넓은 범위에 접근할 수 있어 서비스별 제한이 필요함

작성자는 추가로 다음을 묻고 있다.

  • Firebase AI Logic 또는 Gemini 활성화 후 유사 사례가 더 있는지
  • App Check, 쿼터, 서버사이드 호출 외에 더 강한 보호 수단이 있는지
  • 이런 상황에서 추가 이의 제기 경로가 있는지

사례의 결론은 분명하다. 클라이언트 코드에 키를 넣지 말고, API 키 제한과 예산 한도를 반드시 설정해야 하며, 비용 방어는 사후 대응이 아니라 사전 설계의 문제다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.