更新日期:2026 年 9 月 7 日|適合 Google Cloud 管理員、開發人員、負責雲端資安與帳務管理的 IT 人員

摘要 API 金鑰一旦外洩,可能遭到未授權使用,並在短時間內產生高額費用。若企業有使用 Google Cloud、Firebase、Gemini API 或其他 Google API,建議檢查 API Key 的存放方式、使用限制與帳務警示設定。

近年隨著生成式 AI 應用普及,API 金鑰(API Key)的使用也越來越普遍。網路上有許多自動化工具會持續掃描公開程式碼與儲存庫,一旦 API Key 不慎公開,就可能很快被他人取得並濫用。

若外洩的金鑰遭大量呼叫高成本 API,短時間內就可能累積高額費用,對企業造成資安與財務損失。因此,比起事後處理異常帳單,更重要的是事前做好 API Key 的保管、限制與帳務警示。

以下設定與處理步驟,請由貴公司具備 Google Cloud 管理權限的人員操作。

一、如何有效避免 API 金鑰外洩?

1. 不要將 API Key 寫死在前端程式碼

切勿將 API Key 直接放在網頁 JavaScript、HTML 或 App 程式碼中。建議將金鑰放在後端,由後端統一呼叫 API。

2. 不要將憑證上傳至公開儲存庫

提交程式碼時,請避免將 API Key、.env 或其他含有敏感資訊的設定檔上傳至 GitHub、GitLab 等公開儲存庫,並可搭配 .gitignore 與憑證掃描工具降低誤傳風險。

3. 設定 API Key 權限與來源限制

依實際用途設定 API Key 的使用限制,例如限定可使用的網站、伺服器 IP 或 App,並限制只能呼叫實際需要的 Google API,避免金鑰被用於其他用途。

4. 設定預算警報

建議至 Google Cloud Billing 設定預算警報,可依需求自訂 50%、80%、100% 等通知門檻,當費用達到設定門檻時發送 Email 通知。

Budget Alert 主要用來發出費用通知,不代表達到門檻後就會自動停止服務或計費。

二、若懷疑金鑰已外洩或遭盜用,該怎麼辦?

若發現帳單異常增加或懷疑 API Key 已外洩,請立即採取以下措施:

1. 第一時間更換 API Key

立即確認受影響的 API Key,建立新的金鑰並設定適當限制,更新服務後再刪除舊 Key。

2. 暫停專案的 Cloud Billing

若無法立即確認金鑰外洩來源,或異常費用仍持續增加,可先停用受影響 GCP 專案的 Cloud Billing,避免繼續產生新的使用費用。停用前已產生但尚未入帳的費用,仍可能於後續帳單中顯示。

提醒:停用 Billing 會使該專案的付費服務停止,請由具備 Google Cloud 管理權限的人員操作。

3. 保留紀錄並聯繫 Google Cloud 官方客服

保留異常流量、帳務紀錄、發生時間與已採取的處理措施,並向 Google Cloud Customer Care 建立支援案件,說明疑似遭未授權使用的情況。

若涉及帳務爭議,可一併提出帳單審查需求;實際是否能獲得費用調整,仍需依 Google 個案審查結果判定。

參考資料

  1. Google Cloud Platform Terms of Service
  2. Google APIs Terms of Service
  3. Gemini API Additional Terms of Service
  4. Google Cloud — Best practices for managing API keys
  5. Google Cloud — Create, edit, or delete budgets and budget alerts
  6. Google Cloud — Enable, disable, or change billing for a project