Vercel सुरक्षा जांच केंद्र
(webmatrices.com)- घटना की प्रकृति या प्रगति की पुष्टि करने के लिए कोई सार्थक मुख्य जानकारी उपलब्ध नहीं है
- Hacker News के शीर्षक में संकेत दिया गया है कि Roblox cheat और एक AI टूल ने Vercel प्लेटफ़ॉर्म को प्रभावित किया
- मूल शीर्षक Vercel Security Checkpoint के रूप में दिया गया है
- विशिष्ट कारण, प्रभाव का दायरा और प्रतिक्रिया का तरीका मुख्य पाठ में आधार न होने के कारण सत्यापित नहीं किए जा सकते
- उपलब्ध जानकारी भर के आधार पर घटना के महत्व या तकनीकी विवरणों का सारांश नहीं दिया जा सकता
कोई सामग्री नहीं
1 टिप्पणियां
Hacker News प्रतिक्रियाएँ
यह लेख बहुत ज़्यादा AI-जनित जैसा लगा। ऐसा भी लगा कि जानबूझकर थोड़ा अटपटा व्याकरण मिलाकर इसे छिपाने की कोशिश की गई, लेकिन इससे सामग्री की शुद्धता पर असर पड़ता है या नहीं, इस पर मैं निश्चित नहीं हूँ
मेरे हिसाब से यहाँ “sensitive” की व्याख्या ग़लत है। मेरी जानकारी में Vercel के env var सेव करते समय सभी encrypted रहते हैं, और sensitive checkbox का मतलब यह है कि developer बाद में UI में उस value को दोबारा नहीं देख सकता। यानी यह write-only के क़रीब का concept है, और app को env var के ज़रिए value देखनी ही होती है, इसलिए app भी उसे न पढ़ सके इस तरह encrypt करना शुरू से ही निरर्थक होगा। अगर checkbox न लगाया जाए, तो project UI में value देखी जा सकती है, और
DEFAULT_TIME_ZONEजैसी सामान्य config values के लिए यह ज़्यादा practical है। इसलिए मेरी समझ में sensitive का मतलब encryption नहीं बल्कि UI exposure है। मैं Vercel का कर्मचारी नहीं हूँ, पर थोड़ा इस्तेमाल किया है, और इस हिस्से की आलोचना मुझे strawman argument जैसी लगीमैं आसान scapegoat नहीं बनाना चाहता, लेकिन फिर भी यह सवाल तो उठता है कि Context.ai का कर्मचारी work device पर game खेल रहा था, और उस पर संदिग्ध source वाला cheat program भी इंस्टॉल कर लिया। defense in depth और layered security की बात बिल्कुल सही है, लेकिन यहाँ व्यक्तिगत ज़िम्मेदारी भी साफ़ दिखती है। Vercel की गलती को कंपनी और management स्तर की defense failure कहा जा सकता है, लेकिन cheat install करना अलग ही स्तर की गंभीर बात है
मुझे लगता है इस लेख में कुछ inaccuracies हैं। Vercel env var सभी at rest encrypted होते हैं, और
sensitivecheck का मतलब सेट करने के बाद value दोबारा retrieve न कर पाना है, इसलिए इस जैसी स्थिति में यह उल्टा मददगार होता। और बिना source links के ऐसा लेख पढ़ना भी काफ़ी खटकता हैपिछले एक साल में मैंने खुद लगभग 12 AI tools approve किए थे, और उनमें से 9 Google Workspace में सभी emails पढ़ने और पूरे Drive access की permission माँग रहे थे। ऊपर से onboarding के दौरान मैं इतना व्यस्त था कि permissions ठीक से पढ़े बिना सब approve कर दिए। सोचता हूँ क्या tech-savvy लोग भी सच में ऐसा ही करते हैं। मैं तो किसी को email और Google Drive access देना इतना गंभीर मानता हूँ कि रात की नींद उड़ जाए, और permissions भी यथासंभव granular देना चाहता हूँ, unused apps तुरंत revoke करना चाहता हूँ। इस स्तर पर तो मान लेना चाहिए कि emails में NDA वाली बातें और confidential data पहले ही leak हो चुका है
मेरा अंदाज़ा है कि यह कोई random Google Workspace app नहीं, बल्कि शायद Gmail access का मामला था। attacker को victim के inbox तक व्यापक access मिला होगा, और फिर उसने magic links या one-time codes से कुछ internal systems में login किया होगा। अगर ऐसा है, तो सवाल उठता है कि 2FA क्यों नहीं था, और शुरू से इतना व्यापक access allow ही क्यों किया गया। अगर यह नहीं, तो दूसरी संभावना यही है कि Google Workspace में API credentials store किए गए हों, जो संभव तो है लेकिन काफ़ी अजीब setup लगता है
यह सुनकर हैरानी होती है कि मामला सिर्फ़ Roblox cheat का था। मेरे बेटे का account भी Roblox cheat की वजह से compromise हुआ था, इसलिए मुझे यह गंभीर लगता है; हालाँकि उस बार बस Gamepass cookie चुराकर Minecraft की 4 licenses खरीद ली गई थीं और Microsoft ने जल्दी refund कर दिया था
इस लेख में browser verification failed error दिख रहा है
“कितने developers को पता होगा कि वह checkbox मौजूद है, और कितनों ने मान लिया होगा कि DB credentials और API keys by default encrypted हैं” — यह पंक्ति पढ़कर मैंने उल्टा सोचा। अगर secret input field में masking न दिखे, तो मैं save button दबाऊँ ही नहीं। हो सकता है किसी ने यह programmatically डाला हो, लेकिन उस case में भी कम से कम secret flag जैसी कोई चीज़ explicitly set होनी चाहिए थी। Vercel जैसी कंपनी में ऐसा issue आना ही थोड़ा अजीब लगता है
सच कहूँ तो विडंबना यह है कि अब शायद security checks और सख़्त कर दिए गए हैं। जब मैंने पुराने Firefox से मूल लेख पढ़ने की कोशिश की, तो सिर्फ़ Failed to verify your browser,
Code 11, औरVercel Security Checkpointका संदेश मिला। ईमानदारी से कहूँ तो यह काफ़ी परेशान करने वाला था