Vercel セキュリティチェックポイント
(webmatrices.com)- 意味のある本文情報がなく、事案の正体や経過を確認できない
- Hacker News のタイトルでは、Roblox のチートと AI ツールが Vercel プラットフォームに影響を与えたと記されている
- 原文タイトルは Vercel Security Checkpoint と示されている
- 具体的な原因、影響範囲、対応方法は、本文の根拠がないため確認できない
- 提供された情報だけでは、事案の重要性や技術的詳細を 要約できない
内容なし
1件のコメント
Hacker Newsの意見
文章がAI生成物っぽく強すぎると感じた。わざと文法をぎこちなく混ぜて隠そうとしたようにも見えるが、それが内容の正確性と無関係かどうかまでは確信が持てない
ここで言う「sensitive」の解釈は間違っていると思う。私の知る限り、Vercelのenv varは保存時にはすべて暗号化されていて、sensitiveチェックボックスは開発者がUI上でその値を再表示できないようにする意味だ。つまりwrite-onlyに近い概念で、アプリはenv var経由で値を見られないと困るのだから、アプリすら読めないように暗号化するのはそもそも無意味だ。チェックを外せばプロジェクトUIで値を見られ、
DEFAULT_TIME_ZONEのような一般的な設定値ではその方が実用的だ。だからsensitiveは暗号化の有無ではなく、UI上の露出可否を意味すると理解している。Vercel社員ではないが少し使ったことはあり、この点を批判するのは藁人形論法に見える安易なスケープゴート作りはしたくないが、それでもContext.aiの社員が業務用端末でゲームをして、しかも出所の怪しいチートプログラムまで入れた件はどう見るべきかと思う。defense in depthや多層防御の話が正しいのはもちろんだが、ここには個人の責任も明らかにあると思う。Vercel側のミスは会社や経営陣レベルの防御失敗と見なせても、チートの導入は本当に別件として深刻に見える
この記事には不正確な部分があると思う。Vercelのenv varはすべてat rest暗号化されていて、
sensitiveチェックは設定後に値を再取得できなくする意味なので、今回のような状況ではむしろ役に立ったはずだ。そして出典リンクが一つもないまま、こういう記事を読むのもかなり気になったこの1年で私が自分で承認したAIツールをざっと12個見直してみたが、そのうち9個がGoogle Workspaceで全メールの読み取りとDrive全体へのアクセス権を要求していた。しかも私はオンボーディング中で忙しく、権限もろくに読まず全部承認していた。技術に詳しい人たちも本当にこんなふうにやっているのか気になる。私は誰かにメールとGoogle Driveへのアクセスを与えるのは夜も眠れないほど嫌で、権限もできるだけ細かく分けて与え、使っていないアプリはすぐ取り消したいと思っている。あのレベルなら、メール内のNDA情報や機密はすでに流出したものと考えるのが妥当に感じる
推測するに、これは単なるGoogle Workspaceアプリではなく、おそらくGmailアクセス権の問題だった可能性が高い。攻撃者は被害者の受信トレイに広範にアクセスし、その後magic linkやワンタイムコードで一部の内部システムにログインしたのだと思う。そうだとすると、なぜ2FAがなかったのか、そしてそもそもなぜそれほど広範なアクセスを許していたのかが気になる。そうでないなら、別の可能性はGoogle Workspace内にAPI資格情報を保存していた場合くらいだが、あり得なくはないにせよかなり奇妙な構成に感じる
たかがRobloxチートだったとは呆れる。うちの息子もRobloxチートが原因でアカウントを乗っ取られたことがあり、深刻だと感じたが、その時はGamepassクッキーを抜かれてMinecraftのライセンスを4本買われ、Microsoftがすぐ返金してくれた程度だった
この記事ではブラウザ検証失敗エラーが出ている
「そのチェックボックスの存在を知っていた開発者が何人いたのか、そしてDB資格情報やAPIキーがデフォルトで暗号化されていると何人が思い込んでいたのか」という一文を見て、私は逆に考えた。秘密値の入力欄に伏せ字表示がなければ、保存ボタンなんて押さない。プログラム経由で投入した可能性はあるが、その場合でも最低限secretフラグのようなものは明示すべきだったと思う。Vercelのような会社でこんな問題が起きたこと自体、少し奇妙に感じる
本当に皮肉なことに、今ではセキュリティチェックをさらに強化したようだ。旧版Firefoxで元記事を読もうとしたら、Failed to verify your browser と
Code 11,Vercel Security Checkpointという表示しか出なかった。正直かなりいら立った