
Vercel 執行長 Guillermo Rauch 在 X 平台公開披露調查進展,確認 Vercel 員工所使用的第三方 AI 平台 Context.ai 遭入侵。攻擊者透過平台的 Google Workspace OAuth 整合取得員工帳戶憑證,進一步存取 Vercel 部分內部環境和未標記為「敏感」的環境變數。
攻擊鏈:從 AI 工具 OAuth 入侵到 Vercel 環境逐步滲透
根據 Vercel 的調查,攻擊路徑分為三個逐步升級的階段。首先,Context.ai 的 Google Workspace OAuth 應用此前在一場更大規模的供應鏈攻擊中遭到入侵,可能影響多個組織的數百名用戶。其次,攻擊者透過 Context.ai 入侵,控制了 Vercel 員工的 Google Workspace 帳戶,並利用其憑證進入 Vercel 的內部系統。其三,攻擊者通過枚舉手段,利用未被標記為「敏感」的環境變數取得了進一步的存取權限。
Rauch 在公告中指出,攻擊者的行動速度「驚人」,對 Vercel 系統的了解「十分深入」,評估其極可能借助 AI 工具大幅提升了攻擊效率。
「敏感」與「非敏感」環境變數的安全邊界
此次事件揭示了 Vercel 環境變數安全機制的關鍵細節:標記為「敏感」的環境變數以防止讀取的方式存儲,調查目前未發現這些值遭到存取。被攻擊者利用的是未被標記為「敏感」的環境變數,攻擊者透過枚舉手段成功從中取得了額外存取權限。
Vercel 已新增環境變數概覽頁面及改進後的敏感環境變數管理介面,協助客戶更清晰地識別和保護高風險配置值。
Vercel 的緊急應對與官方建議行動清單
Vercel 已聘請 Google Mandiant、其他網路安全公司並通知執法部門介入。Next.js、Turbopack 及 Vercel 開源項目均經供應鏈分析確認安全,平台服務目前正常運作。
官方建議的客戶安全行動
檢視活動日誌:審查帳戶和環境的活動日誌,識別可疑活動
輪換環境變數:凡含機密資訊(API 金鑰、令牌、資料庫憑證、簽署金鑰)但未標記為敏感的環境變數,應視為可能已洩露並優先輪替
啟用敏感環境變數功能:確保所有機密配置值均正確標記為「敏感」
審查近期部署:調查異常部署並刪除可疑版本
設定部署保護:確保至少設定為「標準」級別,並輪換部署保護令牌
常見問題
Context.ai 是什麼,它如何成為此次攻擊的入口?
Context.ai 是一款使用 Google Workspace OAuth 整合的小型第三方 AI 工具,被 Vercel 員工用於日常工作。調查顯示,該工具的 OAuth 應用此前在更廣泛的供應鏈攻擊中遭到入侵,可能影響多個組織的數百名用戶,Vercel 員工的帳戶憑證在此過程中被攻擊者獲取。
Vercel 標記為「敏感」的環境變數是否受影響?
目前調查未發現標記為「敏感」的環境變數遭到存取的證據。這類變數以防止讀取的特殊方式存儲。被攻擊者利用的是未標記為「敏感」的環境變數,攻擊者透過枚舉手段成功從中取得了額外存取權限。
Vercel 客戶如何確認自己是否受到影響?
若未收到 Vercel 的直接聯繫,Vercel 表示目前無理由認為相關客戶的憑證或個人資料已洩露。建議所有客戶主動審查活動日誌、輪換未標記為敏感的環境變數,並正確啟用敏感環境變數功能。如需技術支持,可透過 vercel.com/help 聯繫 Vercel。
免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見
聲明。
相關文章
Marvell 與谷歌合作開發 MPU 人工智慧晶片,股價聞聲大漲 6.3 %
Google 正與 Marvell 討論合作開發專用記憶體處理單元 (MPU) 和張量處理單元 (TPU) 以解決記憶體瓶頸,若成功將於 2027 年完成設計。該合作旨在增強 Google 在客製化 ASIC 市場的競爭力,且 Marvell 的營運表現良好,股價因此上漲。
鏈新聞abmedia6分鐘前
Nvidia 股價觸及 $199.86:Google 與新創公司挑戰其 AI 晶片霸主地位
在 AI 晶片市場競爭加劇的情況下,Nvidia 股價跌至 $199.48,特別是 Google 推出聚焦推論(inference)的新 TPUs。AI 晶片新創公司在 2026 年共籌資 83 億美元,顯示這個領域景氣強勁;其中,Rebellions 也募集到大量資金,以瞄準美國客戶。
GateNews18分鐘前
A16z 最新報告:為什麼區塊鏈是 AI 代理缺少的那塊基礎建設?
a16z crypto 最新報告指出,AI agents 正從輔助工具演變為經濟行為者,然而在身份、支付和跨平台協作等核心基礎設施方面仍存在重大缺口。報告強調,隨著AI在治理和交易中的參與,驗證機制成為信任的關鍵,區塊鏈技術可提供可驗證的基礎設施來解決這些挑戰。未来需要透過加密機制來確保AI agents 真正代表使用者意志,並改變傳統支付系統。
鏈新聞abmedia2小時前
Moonshot AI 發布具強化程式碼與 Agent 能力的 Kimi K2.6
Moonshot AI 已發布 Kimi K2.6,提供在 kimi.com 上的聊天與 Agent 模式。它在程式碼基準測試中表現出色,支援 4,000 次工具呼叫,並升級平行功能以應對自主情境。
GateNews3小時前
Optiver 取得加密貨幣與 AI 聚焦 VC 公司的股權投資 Eden Block
Optiver Holding BV 已投資 Eden Block,這是一家專注於加密貨幣和 AI 的創投公司。此舉旨在提升 Optiver 在這些領域中對創新公司的曝險,因為這兩項技術都可能改變交易與資本市場。
GateNews4小時前
Cerebras 通過國家安全審查後重啟納斯達克 IPO,與阿聯宮(UAE)相關交易引發關注
Cerebras Systems 在通過與其關係相關的國家安全審查後,重新啟動其納斯達克 IPO 計劃。這家 AI 晶片製造商已使營收來源多元化,並在確保重大合作夥伴的同時,公布了顯著成長,將自己定位為英偉達(Nvidia)的競爭對手。
GateNews5小時前