
Vercel 首席执行官 Guillermo Rauch 在 X 平台公开披露调查进展,确认 Vercel 员工所使用的第三方 AI 平台 Context.ai 遭到入侵。攻击者通过平台的 Google Workspace OAuth 整合获取员工账户凭证,进一步访问 Vercel 部分内部环境以及未标记为“敏感”的环境变量。
攻击链:从 AI 工具 OAuth 入侵到 Vercel 环境逐步渗透
根据 Vercel 的调查,攻击路径分为三个逐步升级的阶段。首先,Context.ai 的 Google Workspace OAuth 应用此前在一场更大规模的供应链攻击中遭到入侵,可能影响多个组织的数百名用户。其次,攻击者通过 Context.ai 入侵,控制了 Vercel 员工的 Google Workspace 帐户,并利用其凭证进入 Vercel 的内部系统。其三,攻击者通过枚举手段,利用未被标记为“敏感”的环境变量取得了进一步的访问权限。
Rauch 在公告中指出,攻击者的行动速度“惊人”,对 Vercel 系统的了解“十分深入”,评估其极可能借助 AI 工具大幅提升了攻击效率。
“敏感”与“非敏感”环境变量的安全边界
此次事件揭示了 Vercel 环境变量安全机制的关键细节:标记为“敏感”的环境变量以防止读取的方式存储,调查目前未发现这些值遭到访问。被攻击者利用的是未被标记为“敏感”的环境变量,攻击者通过枚举手段成功从中取得了额外访问权限。
Vercel 已新增环境变量概览页面及改进后的敏感环境变量管理界面,协助客户更清晰地识别和保护高风险配置值。
Vercel 的紧急应对与官方建议行动清单
Vercel 已聘请 Google Mandiant、其他网络安全公司并通知执法部门介入。Next.js、Turbopack 及 Vercel 开源项目均经供应链分析确认安全,平台服务目前正常运行。
官方建议的客户安全行动
查看活动日志:审查账户和环境的活动日志,识别可疑活动
轮换环境变量:凡含机密信息(API 金钥、令牌、数据库凭证、签署金钥)但未标记为敏感的环境变量,应视为可能已泄露并优先轮替
启用敏感环境变量功能:确保所有机密配置值均正确标记为“敏感”
审查近期部署:调查异常部署并删除可疑版本
设置部署保护:确保至少设置为“标准”级别,并轮换部署保护令牌
常见问题
Context.ai 是什么,它如何成为此次攻击的入口?
Context.ai 是一款使用 Google Workspace OAuth 整合的小型第三方 AI 工具,被 Vercel 员工用于日常工作。调查显示,该工具的 OAuth 应用此前在更广泛的供应链攻击中遭到入侵,可能影响多个组织的数百名用户,Vercel 员工的账户凭证在此过程中被攻击者获取。
Vercel 标记为“敏感”的环境变量是否受影响?
目前调查未发现标记为“敏感”的环境变量遭到访问的证据。这类变量以防止读取的特殊方式存储。被攻击者利用的是未标记为“敏感”的环境变量,攻击者通过枚举手段成功从中取得了额外访问权限。
Vercel 客户如何确认自己是否受到影响?
若未收到 Vercel 的直接联系,Vercel 表示目前没有理由认为相关客户的凭证或个人资料已泄露。建议所有客户主动审查活动日志、轮换未标记为敏感的环境变量,并正确启用敏感环境变量功能。如需技术支持,可通过 vercel.com/help 联系 Vercel。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
Anthropic 推出 Claude Dreams:Agent 在任务之间自动整理记忆,消除重复与矛盾
Anthropic 在 Code with Claude 大会公布 Dreams,让 Claude Managed Agents 在多场会話间自动整理記憶、消除重複与矛盾、更新陳舊條目,输出可審核的整理后記憶庫;输入上限为 100 个 session 与 4,096 字元,非同步執行,數分鐘至數十分鐘完成,支援串流觀察。研究预覽需申请,暫只支援 claude-opus-4-7 与 claude-sonnet-4-6,正式上市未定。
鏈新聞abmedia1小时前
Anthropic 接 SpaceX 算力:拿下 Colossus 1 整座 22 万 GPU、Claude 解除限额
Anthropic 宣布并与 SpaceX 就 Colossus 1 数据中心达成算力合作,将动用逾 22 万颗 Nvidia GPU、300MW 以上容量,预计一个月内全部部署供 Anthropic 使用,提升 Claude、Code 的运算与体验。同步放宽 Pro/Max/Team/Enterprise 的每 5 小时用量上限、取消尖峰限额,并提高 Opus API 速率;亚洲与欧洲基础设施同步扩张,未来另有「轨道 AI 计算」等意向,尚未成约。
鏈新聞abmedia1小时前
Coinbase 工程师:AI 代理可能会颠覆网络广告模式
Coinbase 工程师 Erik Reppel 表示,人工智能代理可能从根本上动摇依赖互联网广告的商业模式。根据 Reppel 的说法,网络经济在很大程度上依赖于来自人类用户的广告收入,但 AI 代理会绕过该系统。
Crypto Frontier2小时前
Anthropic 在与 SpaceX 达成协议并获得 300MW 产能后,将 Claude 代码速率限制翻倍
据 Odaily 报道,Anthropic 已与 SpaceX 签署协议,以访问 Colossus 1 数据中心的全部计算能力,确保在本月内新增超过 300 兆瓦的产能以及超过 220,000 台 NVIDIA GPU。自即日起,Claude Code 针对 Pro 的五小时限流,
GateNews2小时前
OpenAI 发布 MRC 超级计算机网络协议!携手 NVIDIA、AMD、微软打造 Stargate 基础设施
OpenAI 公布 AI 超级计算机网络协议 MRC,与 AMD、Microsoft、NVIDIA 等合作并在 OCP 开源。MRC 将数据分拆同时走多条路径,在微秒级避障、降低拥塞,维持 GPU 同步,解决大型训练集群的传输瓶颈。Stargate 德州 Abilene 等基地已部署 800Gb/s 接口并投入实际训练。
鏈新聞abmedia3小时前