<ruby id="9ue20"></ruby>

  1. 
    

      国产午夜福利免费入口,国产日韩综合av在线,精品久久人人妻人人做精品,蜜臀av一区二区三区精品,亚洲欧美中文日韩在线v日本,人妻av中文字幕无码专区 ,亚洲精品国产av一区二区,久久精品国产清自在天天线
      網易首頁 > 網易號 > 正文 申請入駐

      開發 Next.js 的 Vercel 被黑,數據被叫賣

      0
      分享至

      REPORT

      4 月 19 日,Vercel 發了一份 1 分鐘讀完的安全公告。地址:vercel.com/kb/bulletin/vercel-april-2026-security-incident

      措辭克制,沒有時間線,沒有點名攻擊者

      但同一天凌晨 2:02,BreachForums 上有人開始叫賣 Vercel 數據。這是一個數據黑市論壇,自稱 ShinyHunters 的賣家聲稱手里有 Vercel 的訪問密鑰、源代碼和數據庫,標價 200 萬美元


      Vercel 官方安全公告,4 月 20 日已經更新過

      影響速覽

      憑證Vercel 已經直接聯系了受波及客戶。按 Vercel 說法,沒收到聯系的客戶,憑證和個人數據沒有理由被認為已泄露

      環境變量打 sensitive 標簽的加密保護,目前沒有證據被讀取。非 sensitive 的需要立刻輪換

      Next.js / Turbopack經供應鏈審計后確認安全,開源項目沒有 npm 投毒

      Workspace 接了 Context.ai立刻審計 OAuth grant 并撤銷重新授權


      從一個員工在用的第三方 AI 工具開始的攻擊鏈

      事件發生時,Vercel 正在 IPO 前夕。它是 Next.js 的母公司,全球前端部署市場約 22% 的份額,Next.js 僅 npm 周下載就 600 萬次

      Vercel 被攻破的入口,是一個員工日常用的第三方 AI 工具

      一份惜字如金的公告

      公告原文不到 200 個英文單詞

      We've identified a security incident that involved unauthorized access to certain internal Vercel systems.

      我們發現了一起涉及未授權訪問 Vercel 內部某些系統的安全事件

      At this time, we have identified a limited subset of customers that were impacted and are engaging with them directly.

      目前,我們已經識別出一小部分受影響的客戶,正在直接與他們溝通

      整篇 bulletin 一分鐘讀完。沒有點名攻擊者,沒有披露范圍,沒有時間線。后面掛了一行 IoC:

      INDICATOR OF COMPROMISE

      110671459871-30f1spbu0hptbs60cb4vsmv79i7bbvqj.apps.googleusercontent.com

      這是 Google Workspace 上某個 OAuth client 的 ID。Vercel 建議所有 Workspace 管理員,立刻自查這個 app 有沒有出現在自家組織里

      公告最后給了一個上下文:

      the incident originated from a small, third-party AI tool whose Google Workspace OAuth app was the subject of a broader compromise, potentially affecting its hundreds of users across many organizations.

      事件源頭是一個小型第三方 AI 工具,它的 Google Workspace OAuth app 在更大范圍內被攻破,可能影響了它在多個組織里的數百用戶

      按 Vercel 的說法,這個第三方 AI 工具的 OAuth app 在更大范圍被攻破。Vercel 只是這數百用戶里的一個

      攻擊者怎么進的內網

      CEO Guillermo Rauch 在 4 月 20 日凌晨 4:08 UTC,在 X 上做了詳細復盤。這是把鏈路真正講清楚的第一手材料

      事件源頭是一個叫 Context.ai 的企業 AI 平臺,被攻破了。Context.ai 給企業搭專用 Agent,Agent 訓練在公司自己的知識、流程和規范上

      Vercel 的一名員工正在用 Context.ai。他授權給 Context.ai 的 OAuth scope,達到了 deployment 級別的 Google Workspace 權限。Context.ai 自己被攻破后,攻擊者順著這個 OAuth 拉鏈,拿下了員工的公司 Google Workspace 賬號

      接下來是橫向移動。攻擊者通過這個員工賬號進 Vercel 內部環境,然后開始枚舉環境變量

      Vercel 提供兩種環境變量:sensitive 和非 sensitive。打了 sensitive 標簽的,是加密靜態存儲的,攻擊者讀不到。但非 sensitive 那些沒加密,可以被讀到

      攻擊者通過枚舉非 sensitive 環境變量,進一步拿到了更多權限

      Rauch 的原話:

      Vercel stores all customer environment variables fully encrypted at rest. We have numerous defense-in-depth mechanisms to protect core systems and customer data. We do have a capability, however, to designate environment variables as 'non-sensitive'. Unfortunately, the attacker got further access through their enumeration.

      Vercel 所有客戶環境變量在靜態存儲時都是完全加密的,我們有多重縱深防御機制保護核心系統和客戶數據。但我們確實提供一個把環境變量標記為非敏感的能力。不幸的是,攻擊者通過枚舉這些變量,拿到了進一步的訪問權限

      Vercel 自己設計的安全機制(sensitive 加密)攔下了關鍵憑證。但同一個產品的另一個能力(非 sensitive 不加密),反過來給攻擊者送了梯子

      200 萬美元的賣單

      公告發出之前幾個小時,BreachForums 上已經有人掛賣了


      賣單 4 月 19 日凌晨 2:02 上線,標題是 Vercel Database Access Key & Source Code

      發帖賬號叫 ShinyHunters,論壇認證管理員,1905 信譽分,2023 年 5 月加入,發了 42 個主題。配了一張證明截圖,是 Vercel 內部 user 表的 schema:

      id, name, displayName, email, active, admin, guest, timezone, createdAt, updatedAt, lastSeen

      這看起來像 IDP 的導出,不是客戶數據庫

      明面要價 200 萬美元

      賣家還在私信里說,用 BTC 付款的話,50 萬美元 就能成交

      帖子里有這么一句話:

      You send one update with a payload, and it will hit every developer on the planet who runs an installation or updates a package.

      你發一個帶 payload 的更新,全世界每個安裝或升級這個包的開發者都會中招

      這是 XZ Utils 2024 那個劇本的精確描述

      X 用戶 @DiffeKey 把賣家和「VercelCloud」賬號的 DM 截圖放出來了


      VercelCloud 讓對方別再騷擾員工,ShinyHunters 回 200 萬美元,BTC 付款 50 萬也接受

      按網絡安全媒體 BleepingComputer 的核實,最近幾起聲稱是 ShinyHunters 干的攻擊,原 ShinyHunters 團伙否認參與。這個名字現在被多方借用,歸因要打折扣

      Dev.to 上有人提到,賣家放出來的樣本里有 580 條 Vercel 員工記錄,含名字、郵箱、賬號狀態、活動時間戳

      已確認的 vs 還在 claim 的

      把 Rauch 的復盤和賣家的 claim 排在一起,差距很明顯:


      左邊是 Vercel 公告 + Rauch 復盤里坐實的事,右邊是 BreachForums 賣單上的 claim

      Rauch 明確說,Next.js、Turbopack 和 Vercel 維護的所有開源項目,經過供應鏈審計后是安全的

      Vercel 周下載 600 萬次的 Next.js 沒事。這一句直接駁了賣家「全球供應鏈攻擊」的賣點

      社區里另一位開發者 Theo Browne 在 X 上指出,從他能觀察到的范圍看,受沖擊最重的是 Vercel 的 Linear 和 GitHub 集成。打了 sensitive 標簽的環境變量,看起來明顯比普通環境變量保護得好

      攻擊者「被 AI 顯著加速」

      Rauch 在 X 上對這個攻擊團隊的形容:

      一個高度復雜、且我強烈懷疑被 AI 顯著加速的攻擊團隊,以驚人的速度推進,對 Vercel 內部有深度理解

      這是來自 CEO 視角的、第一手的判斷。攻擊者的技術底色和 AI 助力之間,至少是高度相關的

      獨立研究員 Jaime Blasco(@jaimeblascob)在 Rauch 表態前幾個小時就把 Context.ai 鎖出來了。方法是把 Vercel 公告里掛出的 OAuth client ID,跟一個已被下架的 Chrome 擴展所使用的 OAuth grant,反查到同一個 Google account ID

      Vercel 同時披露,正在和 Mandiant(Google 旗下的頂級事件響應公司)聯合調查,以及其他網絡安全公司、行業同行、執法部門。Context.ai 也被直接聯系,配合排查整個攻破事件的范圍

      IPO 前夕

      事件發生的時間點很微妙

      幾天前剛有報道,Vercel 正準備 IPO,背景是過去一年 240% 的收入增長,主要來自企業級 AI 部署工作流的需求。IPO 前的 quiet period,企業跟投資者和公眾的溝通方式受法律嚴格限制

      按行業第三方估算,Vercel 在現代前端部署市場占有約 22% 的份額

      公告發出之后,Hacker News 上的討論 2 小時積累了 203 個贊、78 條評論。社區主要在抱怨溝通方式,事件本身倒沒引發集體抱怨

      有人評論:

      I've been part of a response team on a security incident and I really feel for them. However, this initial communication is terrible.

      我在事件響應隊里待過,能體會他們的處境。但這次的初版溝通真的很差

      另一條更刺:

      Why am I reading about this here and not via an email? I've been a paying customer for over a year now.

      為什么我得在這看到這件事,而不是收到郵件?我付費用戶都一年多了

      現在該做什么

      如果你是 Vercel 客戶:

      自查 Workspace看里面有沒有那個 OAuth client ID 的 app

      輪換環境變量把所有非 sensitive 的環境變量輪換一遍

      打 sensitive 標以后所有敏感憑證都打 sensitive 標簽

      鎖版本把 next、turbo、@vercel/* 鎖到已知安全的版本

      查 CI檢查 npm install 有沒有異常

      npm token給 npm org token 打開 2FA 和 publish-provenance

      如果你接了第三方 AI 工具到 Workspace:

      審計 token審計過去 30 天 OAuth-app-issued 的 token

      撤銷重授權撤銷并重新授權所有 AI 工具的 Workspace OAuth grant

      收窄 scope重新審視當時給出的 OAuth scope,是不是真的需要那么寬

      Vercel 在公告里掛出的 IoC:

      INDICATOR OF COMPROMISE

      110671459871-30f1spbu0hptbs60cb4vsmv79i7bbvqj.apps.googleusercontent.com

      一個觀察

      Context.ai 的安全系統并沒有被繞過,而是在被合理授權后、自己被攻破的

      OAuth scope 給得越寬,被攻破的代價就越高。員工授權一個 AI 工具時點的那個「授權全部 Workspace 權限」按鈕,等于把企業內部的橫向移動通道,免費送給了任何一個能攻破這個 AI 工具的攻擊者

      下次有 AI Agent 讓你點 OAuth 授權之前,可以先問一句:這個 scope,真的需要這么寬嗎

      參考材料

      → Vercel 官方公告:vercel.com/kb/bulletin/vercel-april-2026-security-incident

      → CEO Guillermo Rauch 在 X 的復盤:x.com/rauchg/status/2045995362499076169

      → Jaime Blasco 的獨立溯源:x.com/jaimeblascob/status/2045960143209152981

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      美國公開UFO秘密文件,阿波羅宇航員目擊神秘天體,布滿萬億粒子

      美國公開UFO秘密文件,阿波羅宇航員目擊神秘天體,布滿萬億粒子

      譯言
      2026-05-09 07:43:22
      那場難忘的世界最大水庫垮壩慘案:1975河南駐馬店大水

      那場難忘的世界最大水庫垮壩慘案:1975河南駐馬店大水

      尚曦讀史
      2025-01-19 12:50:03
      打起來了!特朗普不宣而戰,美軍發起斬首行動,伊朗或再次上當

      打起來了!特朗普不宣而戰,美軍發起斬首行動,伊朗或再次上當

      花謝依然美
      2026-05-09 20:25:47
      讓美國、以色列和伊朗,都忌憚的大國已強勢入場,中東的天要變了

      讓美國、以色列和伊朗,都忌憚的大國已強勢入場,中東的天要變了

      阿芒娛樂說
      2026-05-09 17:47:32
      倒霉勁已過!5月中旬迎來財運開掛,天降大喜雙手數錢的3生肖

      倒霉勁已過!5月中旬迎來財運開掛,天降大喜雙手數錢的3生肖

      毅談生肖
      2026-05-09 11:16:40
      一代甜歌皇后風光不再!楊鈺瑩現身小縣城商演,舞臺簡陋無人搭理

      一代甜歌皇后風光不再!楊鈺瑩現身小縣城商演,舞臺簡陋無人搭理

      八卦王者
      2026-05-09 10:50:54
      38歲梅西發威:1球2助,率隊4-2大勝勁旅,終結連續2輪不勝

      38歲梅西發威:1球2助,率隊4-2大勝勁旅,終結連續2輪不勝

      側身凌空斬
      2026-05-10 03:12:11
      沒想到,世乒賽還沒結束,乒協主席王勵勤竟傳來另一大好消息

      沒想到,世乒賽還沒結束,乒協主席王勵勤竟傳來另一大好消息

      劉笤說體壇
      2026-05-09 19:03:50
      秋千墜亡女子身后排隊游客發聲:該女子同行朋友開玩笑稱“沒綁緊”嚇唬她,事發后其朋友一直哭泣,深感愧疚

      秋千墜亡女子身后排隊游客發聲:該女子同行朋友開玩笑稱“沒綁緊”嚇唬她,事發后其朋友一直哭泣,深感愧疚

      洪觀新聞
      2026-05-07 14:44:22
      一個網友說,大集體時期按月發糧,評論區炸鍋了

      一個網友說,大集體時期按月發糧,評論區炸鍋了

      讀鬼筆記
      2026-05-09 20:34:04
      貔貅認主不看財富,這四個生肖千萬別碰,戴了反而會破財

      貔貅認主不看財富,這四個生肖千萬別碰,戴了反而會破財

      紙鳶奇譚
      2026-04-13 16:06:54
      0-3!林詩棟遭恥辱大爆冷!中國1-1法國!梁靖崑 王楚欽壓力陡增

      0-3!林詩棟遭恥辱大爆冷!中國1-1法國!梁靖崑 王楚欽壓力陡增

      越嶺尋蹤
      2026-05-10 04:21:59
      湖南衛視停播翻車:悼念沒感動人,反把差評炸出來了

      湖南衛視停播翻車:悼念沒感動人,反把差評炸出來了

      可樂談情感
      2026-05-09 21:11:27
      倫敦世乒賽最新戰報,3-2,國乒不利,林詩棟輸球,梁靖崑壓力大

      倫敦世乒賽最新戰報,3-2,國乒不利,林詩棟輸球,梁靖崑壓力大

      生活新鮮市
      2026-05-10 04:26:56
      利物浦1-1切爾西遭噓:BIG6內戰全崩!,斯洛特親手埋葬紅軍王朝

      利物浦1-1切爾西遭噓:BIG6內戰全崩!,斯洛特親手埋葬紅軍王朝

      落夜足球
      2026-05-09 23:54:55
      韋東奕形象大變,簡直像換了個人!韋神包換了,頭發少了,老了許多,變的洋氣了不少!

      韋東奕形象大變,簡直像換了個人!韋神包換了,頭發少了,老了許多,變的洋氣了不少!

      白宸侃片
      2026-05-08 12:09:25
      “斷崖式”下跌37%,黃金首飾賣不動了

      “斷崖式”下跌37%,黃金首飾賣不動了

      新浪財經
      2026-05-09 19:19:21
      26年奇跡!羅馬尼亞女隊5人站球臺上狂歡 工作人員花10分鐘才修好

      26年奇跡!羅馬尼亞女隊5人站球臺上狂歡 工作人員花10分鐘才修好

      風過鄉
      2026-05-09 06:35:53
      鄉鎮女大學生曬“低審美”穿搭,網友眼前一黑:求求你都扔了吧!

      鄉鎮女大學生曬“低審美”穿搭,網友眼前一黑:求求你都扔了吧!

      妍妍教育日記
      2026-05-09 10:34:34
      演員張頌文片場收工后,將粉絲贈送的茶葉原路退回,并叮囑“你們自己工作掙的錢給自己和家人花,我收收你們的信就好了”

      演員張頌文片場收工后,將粉絲贈送的茶葉原路退回,并叮囑“你們自己工作掙的錢給自己和家人花,我收收你們的信就好了”

      洪觀新聞
      2026-05-07 15:18:54
      2026-05-10 06:15:00
      賽博禪心
      賽博禪心
      拜AI古佛,修賽博禪心
      429文章數 53關注度
      往期回顧 全部

      科技要聞

      美國政府強力下場 蘋果英特爾達成代工協議

      頭條要聞

      演員文章面館大火后又開酒吧 多位明星到場母親也現身

      頭條要聞

      演員文章面館大火后又開酒吧 多位明星到場母親也現身

      體育要聞

      成立128年后,這支升班馬首奪頂級聯賽冠軍

      娛樂要聞

      50歲趙薇臉頰凹陷滄桑得認不出!

      財經要聞

      多地號召,公職人員帶頭繳納物業費

      汽車要聞

      軸距加長/智駕拉滿 阿維塔07L定位大五座SUV

      態度原創

      旅游
      數碼
      手機
      本地
      公開課

      旅游要聞

      不用長途奔波!北京城區隨處是治愈人心的初夏花海

      數碼要聞

      有鴻蒙·更美的——全球首臺鴻蒙智選美的智能空調上市

      手機要聞

      華為Mate 90首發!鴻蒙7定檔6月:和iOS安卓三分天下

      本地新聞

      用蘇繡的方式,打開江西婺源

      公開課

      李玫瑾:為什么性格比能力更重要?

      無障礙瀏覽 進入關懷版 主站蜘蛛池模板: 韩色区| 五月婷婷综合在线视频| 四虎永久免费精品国产| 日本在线 | 中文| 日韩国产乱码一区中文字幕| 亚洲网站色| 日韩资源| 三浦在线| 日本视频一两二两三区| 中文精品字幕人妻熟女| 欧洲高清无码| 在线观看国产精品自拍| 精品国产乱子伦一区二区三区,精品一 | 亚洲精品无码久久久影院相关影片| 一本久道久久综合中文字幕| 国产第一页浮力影院入口| 国产AV巨作丝袜秘书| 国产乱人妻精| 免费精品国自产拍在线不卡| 少妇人妻偷人免费观看| 国产成人啪精品午夜网站| 中文字幕日本有码| julia无码中文字幕一区| 白白色?精品?亚洲| 激情五月天婷婷| аⅴ天堂中文在线网| 97一区二区国产好的精华液| 99re国产高清| 日韩?午夜?熟女| 国产成人小视频| 久久久综合九色综合| 国产做无码视频在线观看浪潮| 日韩美女亚洲性一区二区| 亚洲无码人妻| 伊人成色综合网| 久久宗合| 亚洲激情文学| 国产播放91色在线观看| 黑人巨大亚洲一区二区久| 四虎8848| 宝贝腿开大点我添添公口述视频|