
Vercel 執行長 Guillermo Rauch 在 X 平台公開披露調查進展,確認 Vercel 員工所使用的第三方 AI 平台 Context.ai 遭入侵。攻擊者透過平台的 Google Workspace OAuth 整合取得員工帳戶憑證,進一步存取 Vercel 部分內部環境和未標記為「敏感」的環境變數。
攻擊鏈:從 AI 工具 OAuth 入侵到 Vercel 環境逐步滲透
根據 Vercel 的調查,攻擊路徑分為三個逐步升級的階段。首先,Context.ai 的 Google Workspace OAuth 應用此前在一場更大規模的供應鏈攻擊中遭到入侵,可能影響多個組織的數百名用戶。其次,攻擊者透過 Context.ai 入侵,控制了 Vercel 員工的 Google Workspace 帳戶,並利用其憑證進入 Vercel 的內部系統。其三,攻擊者通過枚舉手段,利用未被標記為「敏感」的環境變數取得了進一步的存取權限。
Rauch 在公告中指出,攻擊者的行動速度「驚人」,對 Vercel 系統的了解「十分深入」,評估其極可能借助 AI 工具大幅提升了攻擊效率。
「敏感」與「非敏感」環境變數的安全邊界
此次事件揭示了 Vercel 環境變數安全機制的關鍵細節:標記為「敏感」的環境變數以防止讀取的方式存儲,調查目前未發現這些值遭到存取。被攻擊者利用的是未被標記為「敏感」的環境變數,攻擊者透過枚舉手段成功從中取得了額外存取權限。
Vercel 已新增環境變數概覽頁面及改進後的敏感環境變數管理介面,協助客戶更清晰地識別和保護高風險配置值。
Vercel 的緊急應對與官方建議行動清單
Vercel 已聘請 Google Mandiant、其他網路安全公司並通知執法部門介入。Next.js、Turbopack 及 Vercel 開源項目均經供應鏈分析確認安全,平台服務目前正常運作。
官方建議的客戶安全行動
檢視活動日誌:審查帳戶和環境的活動日誌,識別可疑活動
輪換環境變數:凡含機密資訊(API 金鑰、令牌、資料庫憑證、簽署金鑰)但未標記為敏感的環境變數,應視為可能已洩露並優先輪替
啟用敏感環境變數功能:確保所有機密配置值均正確標記為「敏感」
審查近期部署:調查異常部署並刪除可疑版本
設定部署保護:確保至少設定為「標準」級別,並輪換部署保護令牌
常見問題
Context.ai 是什麼,它如何成為此次攻擊的入口?
Context.ai 是一款使用 Google Workspace OAuth 整合的小型第三方 AI 工具,被 Vercel 員工用於日常工作。調查顯示,該工具的 OAuth 應用此前在更廣泛的供應鏈攻擊中遭到入侵,可能影響多個組織的數百名用戶,Vercel 員工的帳戶憑證在此過程中被攻擊者獲取。
Vercel 標記為「敏感」的環境變數是否受影響?
目前調查未發現標記為「敏感」的環境變數遭到存取的證據。這類變數以防止讀取的特殊方式存儲。被攻擊者利用的是未標記為「敏感」的環境變數,攻擊者透過枚舉手段成功從中取得了額外存取權限。
Vercel 客戶如何確認自己是否受到影響?
若未收到 Vercel 的直接聯繫,Vercel 表示目前無理由認為相關客戶的憑證或個人資料已洩露。建議所有客戶主動審查活動日誌、輪換未標記為敏感的環境變數,並正確啟用敏感環境變數功能。如需技術支持,可透過 vercel.com/help 聯繫 Vercel。
免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見
聲明。
相關文章
POLITICO 民調:45% 的美國人 認為 加密貨幣 投資風險太高,50% 更信任 銀行
根據 POLITICO 的一項民調,45% 的美國人認為加密貨幣投資不值得冒險,而約 50% 的受訪者表示他們更信任傳統銀行來保護他們的資金。該民調也發現,44% 的受訪者認為人工智慧發展得太快,
GateNews3小時前
Amazon 與 OpenAI 擴大合作:模型上架 Bedrock、微軟獨家結束
OpenAI 5 月 3 日宣布與亞馬遜雲端服務(AWS)擴大合作、OpenAI 模型與 Codex 編碼代理將透過 Amazon Bedrock 提供給 AWS 客戶使用。根據 CNBC 報導,本次擴大是在 4 月底 OpenAI 與微軟(Microsoft)終止雲端獨家合約後的關鍵下一步—OpenAI 從「微軟雲端唯一」轉向多雲端部署。AWS 同期已完成 OpenAI 產品在 Bedrock 平台的初步整合。
背景:OpenAI-微軟獨家合約結束、IP 授權延至 2032 年
4 月底 OpenAI 與微軟達成新協議:原本的「微軟對 OpenAI 產品與 IP 獨家存取」結構結束、Op
鏈新聞abmedia5小時前
研究人員部署 DPN-LE 技術以編輯 AI 性格特徵,僅編輯 0.5% 的神經元
根據 BlockBeats 的說法,5 月 3 日,AI 研究員 Brian Roemmele 透露,他的 Zero-Human 公司已部署 DPN-LE(雙重人格神經元定位與編輯)技術,以精準調整
GateNews5小時前
Claude 取得時間工具存取權後,每 15 分鐘檢查一次時鐘
根據開發者 Om Patel,Claude AI 在 5 月 3 日取得一個時間工具的存取權後,開始頻繁查看時鐘,且模型每 15 分鐘檢查一次。這項觀察指出,大型語言模型過去先前缺乏原生的時間感知能力,並且不知曉當前時間或
GateNews7小時前
Founders Fund 在 5 月 3 日關閉 60 億美元旗艦基金,為自成立以來規模最大
根據彭博(Bloomberg),Founders Fund 於 5 月 3 日以 60 億美元完成其最新旗艦基金的募資,顯著超過其先前約 34 億美元的基金。該基金由億萬富翁 Peter Thiel 共同創立,將聚焦於包含人工在內的高成長產業
GateNews7小時前
最新 POLITICO 民調:45% 的美國人表示加密貨幣投資風險太高,44% 擔憂 AI 進展過快
根據 POLITICO 的民調,儘管 AI 與加密貨幣產業向 2026 年美國中期選舉注入了大量政治資金,美國民眾仍大多對這兩個產業抱持懷疑態度。調查發現,45% 的美國人認為投資加密貨幣不值得
GateNews8小時前