Vercel 遭黑客攻击,数据泄露,开发者需立即轮换凭证
Vercel 被黑了。
每个开发者都应该关注。
一个声称是 ShinyHunters 的威胁行为者表示,他们正在以 200 万美元的价格出售据称是 Vercel 的内部数据,包括 API 密钥、NPM 令牌、GitHub 令牌和源代码。
Vercel 已确认内部系统遭到未经授权的访问。
这件事很重要,因为 Vercel 不仅仅是“托管”。
它位于代码、构建、部署、密钥和集成的路径上。
而且它拥有 Next.js。
这意味着这不仅是一起 Vercel 事件。
这是一个潜在的软件供应链事件。
如果你在使用 Vercel:
- 立即轮换环境变量
- 重新签发 GitHub 和 CI/CD 令牌
- 撤销 API 密钥
- 检查构建日志中泄露的密钥
- 改用敏感变量和短寿命凭证
现代基础设施入侵不再只是基础设施问题。
它们是生产风险。
每个开发者都应该关注。
一个声称是 ShinyHunters 的威胁行为者表示,他们正在以 200 万美元的价格出售据称是 Vercel 的内部数据,包括 API 密钥、NPM 令牌、GitHub 令牌和源代码。
Vercel 已确认内部系统遭到未经授权的访问。
这件事很重要,因为 Vercel 不仅仅是“托管”。
它位于代码、构建、部署、密钥和集成的路径上。
而且它拥有 Next.js。
这意味着这不仅是一起 Vercel 事件。
这是一个潜在的软件供应链事件。
如果你在使用 Vercel:
- 立即轮换环境变量
- 重新签发 GitHub 和 CI/CD 令牌
- 撤销 API 密钥
- 检查构建日志中泄露的密钥
- 改用敏感变量和短寿命凭证
现代基础设施入侵不再只是基础设施问题。
它们是生产风险。
我们发现了一起安全事件,涉及对某些内部 Vercel 系统的未经授权访问,影响了一小部分客户。请查看我们的安全公告:
https://t.co/0S939n3qHC