近日,雲端部署平台Vercel披露了一宗安全事件。該公司表示,其內部系統遭到未經授權的存取,攻擊者透過一名員工使用的第三方人工智能工具作為切入點,成功入侵部分系統。
據Vercel發布的安全公告顯示,事件始於一名員工使用的第三方人工智能工具Context.ai遭到入侵。攻擊者利用該工具的存取權限,接管了該員工的Vercel Google Workspace帳戶,繼而得以進入部分Vercel環境及環境變量。
Vercel強調,系統中標記為「敏感」的環境變量採用特殊儲存方式,無法被讀取,目前並無證據顯示相關數值遭到存取。
僅少數客戶受影響
Vercel在公告中指出,經初步調查,公司確認僅有少量客戶的Vercel憑證遭到入侵,並已主動聯繫受影響客戶,建議其立即輪換憑證。若客戶未收到通知,則目前並無跡象顯示其Vercel憑證或個人資料遭到波及。
Vercel續指,公司正持續調查是否有資料遭到外洩,並將於發現進一步入侵證據時主動聯繫相關客戶。目前所有服務維持正常運作,公司已部署大量保護措施及監控機制。
攻擊者技術水平高超
Vercel在公告中表示,根據攻擊者的操作速度及對Vercel系統的深入了解,公司評估攻擊者具備高度專業技術水平。為應對此次事件,Vercel已聘請網絡安全公司Mandiant及其他多家網絡安全機構提供支援,同時與業界同儕及執法部門展開合作。公司亦直接與Context.ai方面聯繫,以了解該平台遭受入侵的完整範圍。
發布入侵指標供業界參考
Vercel在公告中同步發布了入侵指標(IOC),供更廣泛的業界社群的調查及防範工作參考。調查顯示,事件源於一個小型第三方人工智能工具,該工具的Google Workspace OAuth應用程式遭受更大範圍的入侵,可能影響數百名來自多個組織的用戶。
Vercel建議所有Google Workspace管理員及Google帳戶持有者立即檢查是否有使用相關應用程式的情況。
建議用戶採取防護措施
Vercel針對此次事件向用戶提供多項安全建議,包括:審查帳戶及環境的活動日誌,留意任何可疑活動;檢視並輪換環境變量,若任何環境變量包含尚未標記為敏感的秘密資訊(如API密鑰、權杖、數據庫憑證、簽署密鑰等),應優先輪換;善用敏感環境變量功能,避免秘密數值日後遭到讀取;檢查近期部署項目,移除任何可疑的部署;確保部署保護設定至少為標準級別;以及輪換部署保護權杖。
用戶如需協助輪換密碼或其他技術支援,可透過Vercel官方網站尋求協助。
Vercel表示,將持續更新安全公告頁面,隨著調查進展公布更多資訊。
資料來源: https://vercel.com/kb/bulletin/vercel-april-2026-security-incident





