13시간 만에 €54,000 과금 폭증: API 제한 없는 Firebase 브라우저 키로 Gemini API 호출 발생
·2026.04.17 20:32
핵심 내용
노출된 Firebase 브라우저 키로 Gemini API가 자동 호출돼 대규모 과금이 발생했다.
자세히 보기
Firebase Authentication만 쓰던 프로젝트에서 Firebase AI Logic를 켠 뒤, 외부에서 자동화된 Gemini API 요청이 쏟아지기 시작했다.
그 결과 실제 사용자 트래픽과 무관하게 13시간 동안 €54,000 이상이 청구됐다. 예산 알림은 €80로 설정돼 있었지만, 경보는 몇 시간 늦게 울렸고 대응 시점에는 이미 €28,000 수준까지 비용이 누적된 뒤였다.
비정상 트래픽은 API를 비활성화하고 자격 증명을 회전한 뒤 멈췄지만, Google Cloud 지원팀은 이 요청을 valid usage로 분류해 환불이나 요금 조정을 거부했다.
핵심 쟁점은 다음과 같다.
- API 제한 없는 Firebase 브라우저 키가 노출되면 클라이언트 측에서 악용될 수 있음
- 비용 경보 지연 때문에 피해가 이미 커진 뒤에야 알게 됨
- 지원 측은 기술적 악용이 아니라도 시스템상 정상 과금으로 처리할 수 있음
- Google은 이런 문제를 줄이기 위해 지출 한도, 인증 키, 자동 키 차단, 선불 결제를 도입하고 있다고 설명함
Google 측 응답에 따르면:
- Gemini API에는 billing account caps가 있으며, Tier 1 사용자는 월 $250 한도 후 차단될 수 있음
- project spend caps도 설정 가능함
- 모든 과금 보고에는 약 10분 지연이 있음
- unrestricted key는 곧 Gemini API에서 비활성화될 예정임
- 공개 웹에서 유출된 키는 자동 감지 후 비활성화될 수 있음
- Google AI Studio에서 만든 키는 기본적으로 Gemini API 전용으로 제한됨
- Google Cloud Console에서 만든 키는 더 넓은 범위에 접근할 수 있어 서비스별 제한이 필요함
작성자는 추가로 다음을 묻고 있다.
- Firebase AI Logic 또는 Gemini 활성화 후 유사 사례가 더 있는지
- App Check, 쿼터, 서버사이드 호출 외에 더 강한 보호 수단이 있는지
- 이런 상황에서 추가 이의 제기 경로가 있는지
사례의 결론은 분명하다. 클라이언트 코드에 키를 넣지 말고, API 키 제한과 예산 한도를 반드시 설정해야 하며, 비용 방어는 사후 대응이 아니라 사전 설계의 문제다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.