动态

Vercel确认安全事件,源于第三方AI工具OAuth被攻破,需轮换密钥

Vercel确认安全事件,源于第三方AI工具OAuth被攻破,需轮换密钥
Itamar Golan
🚨 突发:Vercel已确认一起安全事件。一名威胁行为者声称正在线上售卖据称的客户数据、源代码、数据库及访问密钥,要价数百万。

发生了什么?

Vercel确认在4月19日发生了对某些内部系统的未授权访问,并表示有少量客户受到影响。最重要的细节是报告的入口点:据Vercel称,该事件源于一个小的第三方AI工具,其Google Workspace OAuth应用是影响许多组织的更广泛入侵的一部分。

谁干的?

一名自称ShinyHunters的威胁行为者试图售卖据称的Vercel数据,包括声称的内部访问权限、源代码、API密钥、GitHub令牌和NPM令牌。但归属权尚未公开确认,部分声明未经独立验证。

你现在应该做什么?

1. 轮换所有包含机密的Vercel环境变量,尤其是未标记为敏感的内容。
2. 重新下发可能存在于其中的下游凭证:数据库密码、API密钥、签名密钥、GitHub令牌、CI/CD令牌、OAuth密钥、Stripe密钥等。
3. 审查Vercel活动日志,查找可疑访问或配置更改。
4. 轮换密钥后重新部署。Vercel文档指出环境变量更改仅适用于新部署,不适用于之前的部署。
5. 将生产和预览密钥移至敏感环境变量,并强制执行团队策略,使新密钥默认为敏感。
6. 如果你是Google Workspace管理员,请审查OAuth/应用授权日志,查看已发布的客户端ID、谁授予了访问权限、授予了哪些作用域以及来自哪个IP/地理位置。

你受影响了吗?

直接来说,可能没有——Vercel表示已确定少量受影响的客户并正在联系他们。实际上,如果你在常规环境变量中存储了长期有效的密钥,或者你的组织授权了受感染的OAuth应用,你仍应假设需要进行响应工作。

总体结论——

这就是现代入侵的样子:不一定是供应商零日漏洞,而是利用受信任的OAuth关系在SaaS、身份和内部系统之间移动。这就是为什么密钥卫生、短期凭证、抗钓鱼MFA和SaaS应用治理现在已成为供应链控制,而不仅仅是IT卫生。
动态Itamar Golan2026-04-19原文

相关内容