Trạm kiểm tra bảo mật Vercel
(webmatrices.com)- Không có thông tin nội dung có ý nghĩa, nên không thể xác định bản chất hoặc diễn biến của sự việc
- Trong tiêu đề trên Hacker News, có ghi rằng công cụ gian lận Roblox và một công cụ AI đã ảnh hưởng đến nền tảng Vercel
- Tiêu đề gốc được nêu là Vercel Security Checkpoint
- Nguyên nhân cụ thể, phạm vi ảnh hưởng và cách ứng phó không thể xác minh do không có căn cứ trong nội dung bài
- Chỉ với thông tin được cung cấp, không thể tóm tắt mức độ quan trọng hoặc chi tiết kỹ thuật của sự việc
Không có nội dung
1 bình luận
Ý kiến Hacker News
Bài này tạo cảm giác quá rõ là nội dung do AI tạo. Có vẻ như tác giả cố tình trộn vài chỗ ngữ pháp gượng gạo để che đi, nhưng tôi cũng không chắc điều đó có tách biệt với độ chính xác của nội dung hay không
Tôi nghĩ cách diễn giải chữ “sensitive” ở đây là sai. Theo tôi biết thì env var của Vercel đều được mã hóa khi lưu trữ, còn checkbox sensitive có nghĩa là lập trình viên sẽ không thể xem lại giá trị đó trong UI. Tức nó gần giống khái niệm write-only; ứng dụng vẫn phải đọc được giá trị qua env var, nên mã hóa đến mức app cũng không đọc được thì ngay từ đầu đã vô nghĩa. Nếu không tick thì có thể xem giá trị trong UI của project, và với các giá trị cấu hình bình thường như
DEFAULT_TIME_ZONEthì như vậy lại thực tế hơn. Vì thế tôi hiểu sensitive là nói về mức lộ trong UI chứ không phải có mã hóa hay không. Tôi không phải nhân viên Vercel nhưng đã dùng qua một chút, và chỉ trích điểm này trông giống ngụy biện người rơmTôi không muốn biến ai đó thành vật tế thần dễ dãi, nhưng dù sao thì việc một nhân viên Context.ai chơi game trên máy công việc, lại còn cài cả phần mềm cheat có nguồn gốc đáng ngờ lên đó, thì phải nhìn nhận thế nào đây. Câu chuyện defense in depth hay các lớp bảo mật đương nhiên đều đúng, nhưng ở đây cũng rõ ràng có trách nhiệm cá nhân. Sai sót phía Vercel có thể xem là thất bại phòng thủ ở cấp công ty và ban lãnh đạo, còn chuyện cài cheat thì thật sự là một mức nghiêm trọng khác hẳn
Tôi thấy bài này có vài chỗ không chính xác. Env var của Vercel đều được mã hóa at rest, còn tick
sensitivecó nghĩa là sau khi thiết lập thì không thể truy xuất lại giá trị, nên trong tình huống như lần này nó thậm chí còn có thể giúp ích. Và việc đọc một bài như thế này mà không có lấy một link nguồn nào cũng khá khó chịuTrong một năm qua tôi đã tự tay phê duyệt khoảng 12 công cụ AI và xem lại chúng, thì 9 cái trong số đó yêu cầu quyền đọc toàn bộ email trong Google Workspace và truy cập toàn bộ Drive. Chưa hết, lúc onboarding tôi lại đang bận nên cũng chẳng đọc kỹ quyền gì, cứ thế phê duyệt hết. Tôi tự hỏi liệu cả những người rành công nghệ cũng thật sự hành xử như vậy không. Riêng tôi thì việc cho ai đó truy cập email và Google Drive khiến tôi mất ngủ, nên tôi luôn muốn cấp quyền càng chi tiết càng tốt và rút lại ngay các app không dùng nữa. Ở mức đó thì tôi cảm giác phải mặc định rằng thông tin NDA hay bí mật trong mail đã bị lộ rồi
Tôi đoán đây không phải một ứng dụng Google Workspace bất kỳ mà nhiều khả năng là vấn đề quyền truy cập Gmail. Kẻ tấn công có lẽ đã có quyền truy cập rộng vào inbox của nạn nhân, rồi từ đó đăng nhập vào một số hệ thống nội bộ bằng magic link hoặc mã dùng một lần. Nếu vậy thì tôi sẽ tự hỏi vì sao không có 2FA, và ngay từ đầu vì sao lại cho phép mức truy cập rộng đến thế. Nếu không phải vậy thì khả năng khác là họ lưu API credential bên trong Google Workspace, điều này tuy có thể nhưng nghe khá kỳ quặc
Chỉ là cheat Roblox thôi mà nghe phát chán. Con trai tôi cũng từng bị chiếm tài khoản vì cheat Roblox nên tôi thấy chuyện này nghiêm trọng; lúc đó kẻ xấu lấy Gamepass cookie để mua 4 giấy phép Minecraft, và Microsoft đã hoàn tiền khá nhanh
Bài này đang hiện lỗi xác minh trình duyệt thất bại
Khi đọc câu “không biết có bao nhiêu lập trình viên biết cái checkbox đó tồn tại, và bao nhiêu người mặc định rằng credential DB với API key được mã hóa theo mặc định”, tôi lại nghĩ ngược lại. Nếu ô nhập secret mà không có dấu sao che đi thì tôi còn chẳng bấm nút lưu. Có thể họ đã đưa vào theo cách lập trình, nhưng ngay cả khi đó thì tối thiểu cũng phải chỉ rõ một kiểu cờ secret tương tự. Việc chuyện này xảy ra ở một công ty như Vercel nghe vẫn khá lạ
Trớ trêu thật, nhưng có vẻ giờ họ đã tăng cường kiểm tra bảo mật hơn. Tôi thử đọc bài gốc bằng Firefox bản cũ thì chỉ thấy Failed to verify your browser,
Code 11, vàVercel Security Checkpoint. Thành thật mà nói thì khá bực mình