tradingkey.logo
搜尋

更多用戶輸入了Vercel漏洞的影響範圍。

Cryptopolitan2026年4月23日 20:30
facebooktwitterlinkedin

2026年4月Vercel安全事件的影響dent 已超出最初的說法。該dent最初據稱僅涉及Vercel所稱的“部分客戶”,但現在已擴展到更廣泛的開發者羣體,尤其是那些構建AI代理工作流程的開發者。. 

4 月 19 日發佈的最新安全公告中(該公告在其持續調查後不斷更新)聲稱,依賴第三方 API 密鑰、LLM 提供商憑據dent工具調用包的開發人員更容易受到此類攻擊。

這次安全漏洞是如何發生的?

與用戶的猜測不同,Vercel 並不是最初的入侵點;它是在 Context.ai 的一名擁有敏感訪問權限的員工因 Lumma Stealer 惡意軟件感染而。

該員工下載了 Roblox 自動刷錢腳本和遊戲漏洞利用工具,而這些正是惡意軟件傳播的。此次漏洞導致用戶數據被盜,其中包括 Google Workspace 登錄信息以及 Supabase、Datadog 和 Authkit 等平臺的訪問密鑰。

攻擊者隨後利用竊取的 OAuth 令牌訪問了 Vercel 的 Google Workspace 帳戶。雖然 Vercel 本身並非 Context.ai 用戶,但他們的一名員工擁有該平臺的帳戶,該帳戶是用 Vercel 的企業帳戶創建的,更糟糕的是,該帳戶還授予了“允許所有”權限。. 

更糟糕的是,Vercel 在其 Google Workspace 環境中啓用了這些廣泛的權限,從而提供了更容易的訪問權限。. 

攻擊者入侵系統後,解密了系統中存儲的非敏感環境變量。然而,他們無法獲取敏感數據,因爲Vercel以某種方式存儲了這些環境變量,使其無法被訪問。

這對人工智能代理開發者意味着什麼?

對開發者而言,他們更擔心的是此次事件的影響範圍,而非被盜數據的具體內容。大多數開發者擔心,他們的工作流程(通過簡單的環境變量中的dent關聯)可能會受到此次攻擊的影響。這是因爲Vercel平臺上的大多數開發者通常會將重要的訪問密鑰存儲在部署環境中。. 

此外, AI 驅動的項目可能同時包含 OpenAI 或 Anthropic API 密鑰、矢量數據庫連接字符串、webhook 密鑰和第三方工具令牌,由於需要開發者手動操作,因此係統不會將這些信息標記爲敏感信息。

爲了應對此次dent,Vercel 已更新其產品,將所有新建的環境變量默認標記爲敏感變量,且只能由開發者將其設置爲非敏感變量。雖然這一改進是正確的舉措,但並不能彌補在更新之前被盜用的變量

這次襲擊的範圍有多廣?

據Vercel稱,此次攻擊可能影響多個組織機構的數百名用戶,不僅限於其自身系統,還可能波及整個科技行業。這是因爲攻擊中使用的OAuth應用程序並非Vercel獨有。. 

爲了減少攻擊的影響,Vercel 的安全團隊分享了被入侵的 OAuth 應用的唯一dent,敦促 Google Workspace 管理員和 Google 帳戶持有者檢查該應用是否已訪問他們的系統。. 

此外,在 Nudge Security 首席技術官 Jaime Blasco 的協助下,Context.ai 還檢測到另一起 OAuth 權限授予事件,其中包含對 Google 雲端硬盤的訪問權限。爲防止造成進一步影響,Context.ai 立即通知了所有受影響的客戶,並提供了防止進一步安全漏洞所需的必要措施。.

你的錢在銀行手裏,你卻只能拿到殘羹剩飯。觀看我們的免費視頻,瞭解如何成爲自己的銀行

免責聲明:本網站提供的資訊僅供教育和參考之用,不應視為財務或投資建議。

推薦文章

tradingkey.logo
風險提示:我們的網站和行動應用程式僅提供關於某些投資產品的一般資訊。Finsights 不提供財務建議或對任何投資產品的推薦,且提供此類資訊不應被解釋為 Finsights 提供財務建議或推薦。
投資產品存在重大投資風險,包括可能損失投資的本金,且可能並不適合所有人。投資產品的過去表現並不代表其未來表現。
Finsights 可能允許第三方廣告商或關聯公司在我們的網站或行動應用程式的任何部分放置或投放廣告,並可能根據您與廣告的互動情況獲得報酬。
© 版權所有: FINSIGHTS MEDIA PTE. LTD. 版權所有