You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Firebase云函数调用Google Places API报403错误及API密钥保护咨询

403错误原因

你之前为API密钥配置了仅允许指定主机地址访问的规则,但Firebase云函数向外发起请求时使用的是Google Cloud的动态出口IP池,不属于你配置的允许地址范围,因此请求被Google API服务拦截返回403。

API密钥保护方案
  • 拆分前后端使用的API密钥,不要混用同一个密钥
    前端调用Google Maps JS API的密钥保留HTTP引用地址/主机地址限制,云函数调用Places API单独使用一个专属密钥。
  • 为后端专属密钥配置最小权限限制
    不需要配置IP/地址限制,改为在API密钥设置中开启「API限制」,仅允许该密钥调用Places API,即使密钥泄露也无法被用来调用其他Google API,大幅降低风险。
  • 敏感配置存入Secret Manager
    不要将API密钥硬编码在项目配置文件中,将密钥上传到Google Cloud Secret Manager,云函数运行时再动态读取密钥值,避免代码仓库泄露敏感信息。
  • 优先使用服务账号身份认证
    你已经配置了具备对应权限的App Engine默认服务账号,可以修改Places API调用逻辑,改用服务账号OAuth2令牌替代静态API密钥进行身份认证,从根本上避免静态密钥泄露的风险。
  • 限制云函数访问权限
    为云函数配置调用权限校验,不要让接口公开可被任意调用,避免恶意用户滥用接口消耗你的API配额。

内容的提问来源于stack exchange,提问作者gil

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.24 20:06:10