Ciencia y Tecnología

Un desarrollador se fue a dormir con una alerta de 10 dólares en Google Cloud: despertó con una factura de más de 18.000

Published

on

<p>&NewLine; <img src&equals;"https&colon;&sol;&sol;i&period;blogs&period;es&sol;3b18c4&sol;factura-google-cloud-portada&sol;1024&lowbar;2000&period;jpeg" alt&equals;"Un desarrollador se fue a dormir con una alerta de 10 dólares en Google Cloud&colon; despertó con una factura de más de 18&period;000">&NewLine; <&sol;p>&NewLine;<p>La nube tiene algo de invisible hasta que llega la factura&period; Levantamos una aplicación&comma; probamos una <a class&equals;"text-outboundlink" href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;basics&sol;api-que-sirve" data-vars-post-title&equals;"API&colon; qué es y para qué sirve" data-vars-post-url&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;basics&sol;api-que-sirve">API<&sol;a>&comma; dejamos un presupuesto configurado y seguimos con nuestra vida pensando que el sistema avisará si algo se sale de lo previsto&period; El problema es que <strong>avisar no es lo mismo que detener<&sol;strong>&period; Y esa diferencia&comma; que puede parecer un matiz técnico&comma; es justo la que separa una prueba controlada de una deuda enorme cuando una clave queda expuesta&comma; alguien la utiliza y los cargos empiezan a acumularse sin que lo veamos&period;<&sol;p>&NewLine;<p><&excl;-- BREAK 1 --><&sol;p>&NewLine;<p>Eso es lo que asegura que le ocurrió a venturaxi&comma; un usuario de Reddit que ha contado su caso&period; <a rel&equals;"noopener&comma; noreferrer" href&equals;"https&colon;&sol;&sol;www&period;gry-online&period;pl&sol;newsroom&sol;poszedl-spac-z-alertem-budzetu-ustawionym-na-10-dolarow-obudzil-s&sol;ze30b36">Según cuenta GRYOnline&period;pl<&sol;a>&comma; se fue a dormir con una alerta de presupuesto configurada en 10 dólares australianos &lpar;unos 7&comma;15 dólares estadounidenses&rpar; y se despertó con una factura de 25&period;672&comma;86 dólares australianos en Google Cloud&comma; algo más de 18&period;000 dólares estadounidenses al cambio&period; El usuario sostiene que&comma; durante la noche&comma; se realizaron unas 60&period;000 peticiones no autorizadas a través de una clave API que al principio no lograba identificar&period; La historia&comma; conviene subrayarlo desde el principio&comma; procede de su testimonio público&comma; no de una investigación independiente&period;<&sol;p>&NewLine;<p><&excl;-- BREAK 2 --><&sol;p>&NewLine;<h2><strong>Una alerta puede sonar mientras la factura sigue creciendo<&sol;strong><&sol;h2>&NewLine;<p>La clave está en un matiz que <a rel&equals;"noopener&comma; noreferrer" href&equals;"https&colon;&sol;&sol;docs&period;cloud&period;google&period;com&sol;docs&sol;authentication&sol;api-keys-best-practices&quest;hl&equals;es">Google explica en su propia documentación<&sol;a> sobre presupuestos&colon; una alerta de presupuesto no detiene el consumo&comma; solo envía notificaciones cuando se alcanzan determinados umbrales&period; Es decir&comma; sirve para enterarnos de que el gasto se acerca o supera una cifra&comma; pero no funciona como un interruptor que corta automáticamente el servicio&period; En un uso normal puede ser suficiente para reaccionar a tiempo&period; En un escenario con peticiones automatizadas y una clave comprometida&comma; en cambio&comma; el contador puede seguir corriendo aunque el aviso ya se haya enviado&period;<&sol;p>&NewLine;<div class&equals;"article-asset-video article-asset-normal">&NewLine;<div class&equals;"asset-content">&NewLine;<div class&equals;"base-asset-video">&NewLine;<div class&equals;"js-dailymotion"><&sol;div>&NewLine;<&sol;p><&sol;div>&NewLine;<&sol;p><&sol;div>&NewLine;<&sol;div>&NewLine;<p>La parte más delicada de esta historia se entiende mejor si dejamos por un momento la jerga&period; Una clave API es&comma; a efectos prácticos&comma; una llave que permite a una aplicación identificarse ante un servicio y decirle&colon; soy esta cuenta&comma; déjame pasar&period; Mientras está bien guardada&comma; cumple su función&period; Si queda expuesta&comma; otra persona puede usarla para generar peticiones que se cargarán a esa cuenta&period; Google recomienda proteger estas claves&comma; rotarlas y restringirlas por dominio o IP&period; Venturaxi asegura que la clave usada procedía de una vieja app de jardinería creada para su madre en <a rel&equals;"noopener&comma; noreferrer" href&equals;"https&colon;&sol;&sol;cloud&period;google&period;com&sol;run&quest;hl&equals;es">Cloud Run<&sol;a>&period;<&sol;p>&NewLine;<p><&excl;-- BREAK 3 --><&sol;p>&NewLine;<p>Ahí aparece una de las partes más confusas del caso&period; El usuario explica que&comma; al principio&comma; no encontraba esa clave en la lista habitual de claves de AI Studio&comma; aunque Google la señalaba como origen del consumo&period; Más tarde&comma; s<a rel&equals;"noopener&comma; noreferrer" href&equals;"https&colon;&sol;&sol;www&period;reddit&period;com&sol;r&sol;googlecloud&sol;comments&sol;1stn461&sol;update&lowbar;went&lowbar;to&lowbar;bed&lowbar;with&lowbar;a&lowbar;10&lowbar;budget&lowbar;alert&lowbar;woke&lowbar;up&sol;">egún su actualización en Reddit<&sol;a>&comma; logró localizarla en otra sección del panel de Google Cloud gracias a la pista de otro usuario&period; La clave coincidía por el nombre visible&comma; <strong>no por la clave completa<&sol;strong>&comma; lo que complicaba seguir el rastro&period;<&sol;p>&NewLine;<div class&equals;"article-asset-image article-asset-normal article-asset-center">&NewLine;<div class&equals;"asset-content">&NewLine;<p> <img alt&equals;"Desarrollador" class&equals;"centro&lowbar;sinmarco" src&equals;"https&colon;&sol;&sol;i&period;blogs&period;es&sol;ad8a75&sol;desarrollador&sol;450&lowbar;1000&period;jpeg"><&sol;p><&sol;div>&NewLine;<&sol;div>&NewLine;<p>La parte más frustrante llegó cuando intentó pedir ayuda&period; En su publicación cuenta que primero trató con agentes automáticos&comma; después con distintos miembros de soporte y más tarde con responsables de escalado&comma; sin tener durante días una persona única que siguiera el caso de principio a fin&period; También sostiene que&comma; mientras las peticiones seguían produciéndose&comma; tuvo que insistir varias veces en que su cuenta había sido comprometida antes de conseguir una escalada&period;<&sol;p>&NewLine;<p><&excl;-- BREAK 4 --><&sol;p>&NewLine;<p>El otro punto delicado está en el nivel de la cuenta&period; Venturaxi sostiene que su cuenta de facturación fue <strong>elevada automáticamente<&sol;strong> a un nivel superior por su antigüedad e historial de pagos&comma; aunque el proyecto afectado era mucho más reciente&period; Según la explicación que dice haber recibido de Google&comma; ese cambio respondía a una relación de confianza asociada a la cuenta&comma; no necesariamente al proyecto concreto&period; El resultado&comma; siempre según su relato&comma; fue que pudo consumir más de lo que esperaba&comma; sin una notificación clara ni un consentimiento específico&period;<&sol;p>&NewLine;<div class&equals;"article-asset article-asset-normal article-asset-center">&NewLine;<div class&equals;"desvio-container">&NewLine;<div class&equals;"desvio">&NewLine;<div class&equals;"desvio-figure js-desvio-figure">&NewLine; <a href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;seguridad&sol;alguien-ha-creado-primer-malware-avanzado-completo-vibecodeando-ia-se-llama-voidlink-deja-pregunta-importante" class&equals;"pivot-outboundlink" data-vars-post-title&equals;"Ya tenemos el primer malware desarrollado con una IA&period; La gran preocupación es sobre cuántos desconocemos su existencia"><br &sol;>&NewLine; <img alt&equals;"Ya tenemos el primer malware desarrollado con una IA&period; La gran preocupación es sobre cuántos desconocemos su existencia" width&equals;"375" height&equals;"142" src&equals;"https&colon;&sol;&sol;i&period;blogs&period;es&sol;f40b9b&sol;malware-ia-portada&sol;375&lowbar;142&period;jpeg"><br &sol;>&NewLine; <&sol;a>&NewLine; <&sol;div>&NewLine;<div class&equals;"desvio-summary">&NewLine;<div class&equals;"desvio-taxonomy js-desvio-taxonomy">&NewLine; <a href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;seguridad&sol;alguien-ha-creado-primer-malware-avanzado-completo-vibecodeando-ia-se-llama-voidlink-deja-pregunta-importante" class&equals;"desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title&equals;"Ya tenemos el primer malware desarrollado con una IA&period; La gran preocupación es sobre cuántos desconocemos su existencia">En Xataka<&sol;a>&NewLine; <&sol;div>&NewLine;<p> <a href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;seguridad&sol;alguien-ha-creado-primer-malware-avanzado-completo-vibecodeando-ia-se-llama-voidlink-deja-pregunta-importante" class&equals;"desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title&equals;"Ya tenemos el primer malware desarrollado con una IA&period; La gran preocupación es sobre cuántos desconocemos su existencia">Ya tenemos el primer malware desarrollado con una IA&period; La gran preocupación es sobre cuántos desconocemos su existencia<&sol;a>&NewLine; <&sol;div>&NewLine;<&sol;p><&sol;div>&NewLine;<&sol;p><&sol;div>&NewLine;<&sol;div>&NewLine;<p>El caso ha tenido recorrido precisamente porque no aparece aislado en la conversación&period; En Reddit&comma; <a rel&equals;"noopener&comma; noreferrer" href&equals;"https&colon;&sol;&sol;www&period;reddit&period;com&sol;r&sol;googlecloud&sol;comments&sol;1rv3xr9&sol;we&lowbar;are&lowbar;facing&lowbar;possible&lowbar;bankruptcy&lowbar;after&sol;">otros usuarios aseguran<&sol;a> haber pasado por sustos parecidos con cargos inesperados&comma; claves comprometidas o disputas de facturación difíciles de resolver&period; Eso no convierte cada relato en una prueba verificada pero nos da una idea de lo que estaría sucediendo&period; Al mismo tiempo&comma; ayuda a entender por qué la publicación de venturaxi ha resonado&colon; apunta a una preocupación compartida por varios desarrolladores&period;<&sol;p>&NewLine;<p><&excl;-- BREAK 5 --><&sol;p>&NewLine;<p>Según el desarrollador&comma; la factura de 25&period;672&comma;86 dólares australianos <strong>t<&sol;strong><strong>erminó<&sol;strong><strong> siendo anulada<&sol;strong> y Google también habría devuelto los 9&period;800 dólares que&comma; siempre según su relato&comma; se habían repartido en cinco intentos de cobro crecientes&period; El desenlace económico&comma; por tanto&comma; habría quedado resuelto a su favor&period; Aun así&comma; el usuario sostiene que seguía sin respuestas claras sobre varios puntos del incidente&colon; cómo quedó expuesta la clave&comma; qué activó el salto de nivel de la cuenta o de dónde procedía exactamente el tráfico&period;<&sol;p>&NewLine;<div class&equals;"article-asset-summary article-asset-normal article-asset-center">&NewLine;<div class&equals;"asset-content">&NewLine;<div class&equals;"sumario">La factura de 25&period;672&comma;86 dólares australianos terminó siendo anulada<&sol;div>&NewLine;<&sol;p><&sol;div>&NewLine;<&sol;div>&NewLine;<p>Lo más llamativo de esta historia no es solo la cifra&comma; sino lo fácil que resulta entender cómo algo así puede salirse de control&period; No hablamos de un gran despliegue ni de una infraestructura enorme&comma; sino de una clave&comma; una app antigua y una alerta que no hacía lo que muchos usuarios podrían imaginar&period; Ahí está el aviso para cualquiera que trabaje con estos servicios&comma; incluso en pruebas pequeñas&colon; conviene revisar qué queda abierto&comma; qué límites son reales y qué herramientas solo nos informan de que el problema ya está en marcha&period;<&sol;p>&NewLine;<p><&excl;-- BREAK 6 --><&sol;p>&NewLine;<p>Imágenes &vert; Xataka con Grok &vert; <a rel&equals;"noopener&comma; noreferrer" href&equals;"https&colon;&sol;&sol;unsplash&period;com&sol;es&sol;fotos&sol;persona-frente-al-escritorio-de-la-computadora-pjAH2Ax4uWk">charlesdeluvio<&sol;a><&sol;p>&NewLine;<p>En Xataka &vert; <a class&equals;"text-outboundlink" href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;seguridad&sol;creian-que-habian-encontrado-trabajo-grandes-empresas-realidad-estaban-siendo-enganados-asi-funciona-trampa" data-vars-post-title&equals;"Te llega una oferta de trabajo de Spotify y otra de Disney&period; Lo que hay detrás es una estafa de phishing esperando" data-vars-post-url&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;seguridad&sol;creian-que-habian-encontrado-trabajo-grandes-empresas-realidad-estaban-siendo-enganados-asi-funciona-trampa">Te llega una oferta de trabajo de Spotify y otra de Disney&period; Lo que hay detrás es una estafa de phishing esperando<&sol;a><&sol;p>&NewLine;<p> &&num;8211&semi; <br &sol;> La noticia<br &sol;>&NewLine; <a href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;aplicaciones&sol;desarrollador-se-fue-a-dormir-alerta-10-dolares-google-cloud-desperto-factura-18-000&quest;utm&lowbar;source&equals;feedburner&amp&semi;utm&lowbar;medium&equals;feed&amp&semi;utm&lowbar;campaign&equals;24&lowbar;Apr&lowbar;2026"><br &sol;>&NewLine; <em> Un desarrollador se fue a dormir con una alerta de 10 dólares en Google Cloud&colon; despertó con una factura de más de 18&period;000 <&sol;em><br &sol;>&NewLine; <&sol;a><br &sol;>&NewLine; fue publicada originalmente en<br &sol;>&NewLine; <a href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;&quest;utm&lowbar;source&equals;feedburner&amp&semi;utm&lowbar;medium&equals;feed&amp&semi;utm&lowbar;campaign&equals;24&lowbar;Apr&lowbar;2026"><br &sol;>&NewLine; <strong> Xataka <&sol;strong><br &sol;>&NewLine; <&sol;a><br &sol;>&NewLine; por<br &sol;>&NewLine; <a href&equals;"https&colon;&sol;&sol;www&period;xataka&period;com&sol;autor&sol;javier-marquez&quest;utm&lowbar;source&equals;feedburner&amp&semi;utm&lowbar;medium&equals;feed&amp&semi;utm&lowbar;campaign&equals;24&lowbar;Apr&lowbar;2026"><br &sol;>&NewLine; Javier Marquez<br &sol;>&NewLine; <&sol;a><br &sol;>&NewLine; &period; <&sol;p>&NewLine;<p> La nube tiene algo de invisible hasta que llega la factura&period; Levantamos una aplicación&comma; probamos una API&comma; dejamos un presupuesto configurado y seguimos con nuestra vida pensando que el sistema avisará si algo se sale de lo previsto&period; El problema es que avisar no es lo mismo que detener&period; Y esa diferencia&comma; que puede parecer un matiz técnico&comma; es justo la que separa una prueba controlada de una deuda enorme cuando una clave queda expuesta&comma; alguien la utiliza y los cargos empiezan a acumularse sin que lo veamos&period;<&sol;p>&NewLine;<p>Eso es lo que asegura que le ocurrió a venturaxi&comma; un usuario de Reddit que ha contado su caso&period; Según cuenta GRYOnline&period;pl&comma; se fue a dormir con una alerta de presupuesto configurada en 10 dólares australianos &lpar;unos 7&comma;15 dólares estadounidenses&rpar; y se despertó con una factura de 25&period;672&comma;86 dólares australianos en Google Cloud&comma; algo más de 18&period;000 dólares estadounidenses al cambio&period; El usuario sostiene que&comma; durante la noche&comma; se realizaron unas 60&period;000 peticiones no autorizadas a través de una clave API que al principio no lograba identificar&period; La historia&comma; conviene subrayarlo desde el principio&comma; procede de su testimonio público&comma; no de una investigación independiente&period;<&sol;p>&NewLine;<p>Una alerta puede sonar mientras la factura sigue creciendoLa clave está en un matiz que Google explica en su propia documentación sobre presupuestos&colon; una alerta de presupuesto no detiene el consumo&comma; solo envía notificaciones cuando se alcanzan determinados umbrales&period; Es decir&comma; sirve para enterarnos de que el gasto se acerca o supera una cifra&comma; pero no funciona como un interruptor que corta automáticamente el servicio&period; En un uso normal puede ser suficiente para reaccionar a tiempo&period; En un escenario con peticiones automatizadas y una clave comprometida&comma; en cambio&comma; el contador puede seguir corriendo aunque el aviso ya se haya enviado&period;<&sol;p>&NewLine;<p>La parte más delicada de esta historia se entiende mejor si dejamos por un momento la jerga&period; Una clave API es&comma; a efectos prácticos&comma; una llave que permite a una aplicación identificarse ante un servicio y decirle&colon; soy esta cuenta&comma; déjame pasar&period; Mientras está bien guardada&comma; cumple su función&period; Si queda expuesta&comma; otra persona puede usarla para generar peticiones que se cargarán a esa cuenta&period; Google recomienda proteger estas claves&comma; rotarlas y restringirlas por dominio o IP&period; Venturaxi asegura que la clave usada procedía de una vieja app de jardinería creada para su madre en Cloud Run&period;<br &sol;>&NewLine;Ahí aparece una de las partes más confusas del caso&period; El usuario explica que&comma; al principio&comma; no encontraba esa clave en la lista habitual de claves de AI Studio&comma; aunque Google la señalaba como origen del consumo&period; Más tarde&comma; según su actualización en Reddit&comma; logró localizarla en otra sección del panel de Google Cloud gracias a la pista de otro usuario&period; La clave coincidía por el nombre visible&comma; no por la clave completa&comma; lo que complicaba seguir el rastro&period;<&sol;p>&NewLine;<p>La parte más frustrante llegó cuando intentó pedir ayuda&period; En su publicación cuenta que primero trató con agentes automáticos&comma; después con distintos miembros de soporte y más tarde con responsables de escalado&comma; sin tener durante días una persona única que siguiera el caso de principio a fin&period; También sostiene que&comma; mientras las peticiones seguían produciéndose&comma; tuvo que insistir varias veces en que su cuenta había sido comprometida antes de conseguir una escalada&period;<br &sol;>&NewLine;El otro punto delicado está en el nivel de la cuenta&period; Venturaxi sostiene que su cuenta de facturación fue elevada automáticamente a un nivel superior por su antigüedad e historial de pagos&comma; aunque el proyecto afectado era mucho más reciente&period; Según la explicación que dice haber recibido de Google&comma; ese cambio respondía a una relación de confianza asociada a la cuenta&comma; no necesariamente al proyecto concreto&period; El resultado&comma; siempre según su relato&comma; fue que pudo consumir más de lo que esperaba&comma; sin una notificación clara ni un consentimiento específico&period;<&sol;p>&NewLine;<p> En Xataka<&sol;p>&NewLine;<p> Ya tenemos el primer malware desarrollado con una IA&period; La gran preocupación es sobre cuántos desconocemos su existencia<&sol;p>&NewLine;<p>El caso ha tenido recorrido precisamente porque no aparece aislado en la conversación&period; En Reddit&comma; otros usuarios aseguran haber pasado por sustos parecidos con cargos inesperados&comma; claves comprometidas o disputas de facturación difíciles de resolver&period; Eso no convierte cada relato en una prueba verificada pero nos da una idea de lo que estaría sucediendo&period; Al mismo tiempo&comma; ayuda a entender por qué la publicación de venturaxi ha resonado&colon; apunta a una preocupación compartida por varios desarrolladores&period;<br &sol;>&NewLine;Según el desarrollador&comma; la factura de 25&period;672&comma;86 dólares australianos terminó siendo anulada y Google también habría devuelto los 9&period;800 dólares que&comma; siempre según su relato&comma; se habían repartido en cinco intentos de cobro crecientes&period; El desenlace económico&comma; por tanto&comma; habría quedado resuelto a su favor&period; Aun así&comma; el usuario sostiene que seguía sin respuestas claras sobre varios puntos del incidente&colon; cómo quedó expuesta la clave&comma; qué activó el salto de nivel de la cuenta o de dónde procedía exactamente el tráfico&period;<&sol;p>&NewLine;<p> La factura de 25&period;672&comma;86 dólares australianos terminó siendo anulada<&sol;p>&NewLine;<p>Lo más llamativo de esta historia no es solo la cifra&comma; sino lo fácil que resulta entender cómo algo así puede salirse de control&period; No hablamos de un gran despliegue ni de una infraestructura enorme&comma; sino de una clave&comma; una app antigua y una alerta que no hacía lo que muchos usuarios podrían imaginar&period; Ahí está el aviso para cualquiera que trabaje con estos servicios&comma; incluso en pruebas pequeñas&colon; conviene revisar qué queda abierto&comma; qué límites son reales y qué herramientas solo nos informan de que el problema ya está en marcha&period;<&sol;p>&NewLine;<p>Imágenes &vert; Xataka con Grok &vert; charlesdeluvio<&sol;p>&NewLine;<p>En Xataka &vert; Te llega una oferta de trabajo de Spotify y otra de Disney&period; Lo que hay detrás es una estafa de phishing esperando<&sol;p>&NewLine;<p> &&num;8211&semi; La noticia<&sol;p>&NewLine;<p> Un desarrollador se fue a dormir con una alerta de 10 dólares en Google Cloud&colon; despertó con una factura de más de 18&period;000 <&sol;p>&NewLine;<p> fue publicada originalmente en<&sol;p>&NewLine;<p> Xataka <&sol;p>&NewLine;<p> por <&sol;p>&NewLine;<p> Javier Marquez<&sol;p>&NewLine;<p> &period;   <&sol;p>&NewLine;

Leave a Reply

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Trending

Copyright 2025 ERM Digital. Todos los derechos reservados.