Ponto de verificação de segurança da Vercel
(webmatrices.com)- Não há informações substanciais no corpo do texto para confirmar a natureza do incidente ou seu desenrolar
- No título do Hacker News, é indicado que um cheat de Roblox e uma ferramenta de IA afetaram a plataforma da Vercel
- O título original é apresentado como Vercel Security Checkpoint
- A causa específica, o alcance do impacto e a forma de resposta não podem ser confirmados por falta de base no texto
- Com apenas as informações fornecidas, não é possível resumir a importância do incidente nem seus detalhes técnicos
Sem conteúdo
1 comentários
Comentários do Hacker News
O texto passa uma sensação forte demais de ser gerado por IA. Parece que tentaram esconder isso de propósito misturando uma gramática meio estranha, mas não dá para ter certeza se isso é separado da precisão do conteúdo
Acho que a interpretação de “sensitive” aqui está errada. Pelo que eu sei, as env vars da Vercel são todas criptografadas em repouso, e a caixa de seleção sensitive serve para impedir que o desenvolvedor volte a ver aquele valor na UI. Ou seja, é algo mais próximo de write-only; como o app precisa conseguir ler a env var, criptografar de um jeito que nem o app consiga ler não faria sentido. Se você não marcar isso, o valor pode ser visto na UI do projeto, o que é mais prático para configurações comuns como
DEFAULT_TIME_ZONE. Então entendo sensitive como algo relacionado à exposição na UI, não à criptografia. Não sou funcionário da Vercel, mas já usei um pouco, e criticar isso me parece um espantalho argumentativoNão quero transformar isso numa caça a um bode expiatório fácil, mas ainda assim fico pensando no fato de um funcionário da Context.ai estar jogando no equipamento de trabalho e ainda instalar um programa de cheat de procedência duvidosa. Claro que a conversa sobre defense in depth e camadas de segurança está correta, mas aqui também existe responsabilidade individual. O erro da Vercel pode ser visto como uma falha de defesa no nível da empresa e da gestão, mas instalar cheat é outra coisa, e parece bem grave por si só
Acho que esta matéria tem partes imprecisas. As env vars da Vercel são todas criptografadas em repouso, e o check
sensitivesignifica que o valor não pode ser consultado de novo depois de definido, então numa situação como esta isso provavelmente teria ajudado. E também me incomodou bastante ler um texto desses sem um único link para a fonteNo último ano, revisei cerca de 12 ferramentas de IA que eu mesmo aprovei, e 9 delas pediam permissão para ler todos os e-mails e acessar todo o Drive no Google Workspace. E eu, por estar ocupado durante o onboarding, aprovei tudo sem nem ler direito as permissões. Fico curioso se pessoas tecnicamente experientes realmente fazem isso. Eu pessoalmente detesto dar a alguém acesso ao meu e-mail e ao meu Google Drive a ponto de perder o sono, e tento sempre conceder permissões o mais segmentadas possível, além de revogar logo qualquer app que eu não use. Nesse nível, acho correto partir do princípio de que NDA e informações confidenciais no e-mail já vazaram
Minha aposta é que isso provavelmente não envolveu um app qualquer do Google Workspace, mas sim acesso ao Gmail. O atacante provavelmente obteve acesso amplo à caixa de entrada da vítima e, a partir daí, entrou em alguns sistemas internos usando magic links ou códigos de uso único. Se foi isso, então fico me perguntando por que não havia 2FA e por que um acesso tão amplo foi permitido desde o começo. Se não foi esse o caso, a outra possibilidade seria que credenciais de API estivessem guardadas dentro do Google Workspace, o que é possível, mas me parece uma arquitetura bem estranha
É inacreditável que tenha sido por causa de cheat de Roblox. Meu filho também já teve a conta comprometida por causa de cheat de Roblox, então eu levo isso a sério; no caso dele, roubaram o cookie do Gamepass para comprar quatro licenças de Minecraft, e a Microsoft reembolsou rápido
Esta matéria está dando erro de falha na verificação do navegador
Quando li a frase “quantos desenvolvedores sabiam que essa caixa existia, e quantos presumiram que credenciais de banco de dados e chaves de API eram criptografadas por padrão”, eu pensei o contrário. Se um campo para inserir segredo não mostra asteriscos, eu nem clico em salvar. Talvez tenham inserido isso por programação, mas mesmo nesse caso eu esperaria pelo menos alguma espécie de flag de secret explícita. O fato de um problema desses ter surgido numa empresa como a Vercel me parece bem estranho
Ironicamente, agora parece que eles reforçaram ainda mais a checagem de segurança. Tentei ler o original num Firefox antigo e só apareceu Failed to verify your browser,
Code 11e a mensagemVercel Security Checkpoint. Sinceramente, achei bem irritante