You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何追踪Google Maps API密钥的使用来源(含请求URL/引荐来源)

如何追踪未设置引荐来源的Google API密钥的请求来源

好的,针对你想找出未设置引荐来源、名称通用的Google API密钥的请求来源这个问题,我整理了几个Google Cloud原生的可行方法,帮你定位这些密钥的实际调用方:

1. 查看API密钥详情页的内置统计与日志

直接进入Google Cloud Console的API密钥详情页面,找到「使用统计」或「请求日志」板块(不同API的展示位置略有差异)。这里会记录近期的请求数据,包括:

  • 请求发起的IP地址
  • 调用的具体API类型(比如Maps JavaScript API、Geocoding API等)
  • 如果请求本身携带了Referer头(哪怕密钥没做限制),这里会直接显示引荐来源URL
  • 部分API的日志会包含requestUrl字段,能看到完整的请求地址,从中可以推断调用场景

2. 用Cloud Logging精准过滤请求日志

如果内置信息不够详细,启用Cloud Logging是最有效的方式:

  • 打开Cloud Logging控制台,创建一个日志过滤器,输入以下规则(替换成你的目标API密钥):
    protoPayload.authenticationInfo.apiKey="YOUR_TARGET_API_KEY"
    
  • 执行过滤后,就能看到所有使用该密钥的请求日志条目。重点查看这两个字段:
    • protoPayload.requestMetadata.referer:如果存在,就是请求的引荐来源
    • protoPayload.requestUrl:实际的API请求URL,能帮你定位调用的具体功能
  • 注意:如果是服务器端发起的请求(比如后端服务调用),通常不会携带Referer头,但你可以通过IP地址、请求参数(比如Geocoding的地址参数)来缩小排查范围

3. 临时添加宽松限制配合日志捕获(谨慎操作)

如果想主动收集更多请求信息,可以临时给密钥设置一个宽松的引荐来源限制(比如允许*),同时开启Cloud Logging监控。不过一定要注意:

  • 这个操作会暂时降低密钥的安全性,建议只在短时间内启用,并且实时监控日志
  • 捕获到足够的来源信息后,立刻替换为严格的引荐来源限制,或者直接生成新密钥替换旧密钥

4. 检查关联的项目资源

有些API密钥可能和项目内的其他资源绑定,比如Compute Engine实例、Cloud Functions、服务账号等:

  • 在API密钥详情页查看「关联资源」板块,找到绑定的资源
  • 进入这些资源的日志页面,查看是否有调用目标API的记录,进而确定请求来源

额外注意事项

  • Cloud Logging的日志默认保留30天左右,所以如果需要查询历史请求,建议尽快操作
  • 对于无Referer头的请求,可以结合IP地址反向查询(比如查看该IP是否属于你的云服务器、办公网络等),或者通过请求的API参数推断使用场景
  • 完成排查后,务必给这些密钥设置严格的引荐来源限制,或者直接废弃不安全的密钥,避免后续被滥用

内容的提问来源于stack exchange,提问作者Stephanie J.

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.28 07:29:03