Vercel मध्ये AI टूलमुळे सुरक्षा धोक्याची नवी लाट
Vercel ने दिलेल्या माहितीनुसार, हा हल्ला थेट त्यांच्या कोडवर नव्हता, तर एका थर्ड-पार्टी AI टूल Context.ai द्वारे झाला. हॅकर्सनी Google Workspace OAuth मधील एका त्रुटीचा फायदा घेऊन Vercel च्या अंतर्गत सिस्टीममध्ये प्रवेश मिळवला. यामुळे डेव्हलपर कम्युनिटीमध्ये चिंतेचे वातावरण पसरले आहे.
कोणत्या व्हेरिएबल्सना धोका पोहोचला?
Vercel, ज्याचे मूल्यांकन $9.3 बिलियन आहे आणि जी वार्षिक $200 मिलियन कमावते, ती डेव्हलपर इकोसिस्टीममध्ये महत्त्वाची भूमिका बजावते. या हल्ल्यात, हॅकर्सनी अशा एन्व्हायर्नमेंट व्हेरिएबल्स (Environment Variables) मध्ये प्रवेश मिळवला ज्या वापरकर्त्यांनी 'सेन्सिटिव्ह' (Sensitive) म्हणून मार्क केल्या नव्हत्या. Vercel च्या सुरक्षा प्रणालीनुसार, 'सेन्सिटिव्ह' म्हणून मार्क न केलेल्या व्हेरिएबल्समध्ये API Keys, डेटाबेस क्रेडेंशियल्स आणि इतर सिक्रेट्स असू शकतात, जे फ्रंटएंड-टू-बॅकएंड कनेक्शनसाठी वापरले जातात. याचा परिणाम म्हणून, Chainlink सारख्या अनेक Web3 टीम्सना तातडीने त्यांच्या API Keys रोटेट कराव्या लागल्या.
AI चा वाढता प्रभाव आणि संभाव्य विक्री
Vercel चे CEO, Guillermo Rauch यांनी सांगितले की, हा हल्ला AI मुळे लक्षणीयरीत्या वेगवान झाला असावा. हल्लेखोरांची गती आणि समजूतदारपणा आश्चर्यकारक होता. काही अनधिकृत दाव्यांनुसार, सायबर क्राईम फोरमवर Vercel चा डेटा $2 मिलियन मध्ये विकण्याचा प्रयत्न झाल्याचे म्हटले जात आहे.
थर्ड-पार्टी AI मुळे वाढलेला धोका
Vercel चा हा हल्ला केवळ एक सामान्य डेटा ब्रीच नाही, तर क्लाउड इन्फ्रास्ट्रक्चर आणि थर्ड-पार्टी AI सेवा यांच्यातील वाढत्या संबंधांचे प्रतीक आहे. यामुळे पुरवठा साखळी हल्ल्यांसाठी नवीन मार्ग खुले झाले आहेत. या घटनेमुळे कंपन्यांना केवळ कोड व्हल्नरेबिलिटीज तपासण्याऐवजी, AI वापरणाऱ्या सर्व इंटिग्रेटेड टूल्सच्या सुरक्षा पद्धतींची तपासणी करणे अनिवार्य झाले आहे. जर सेन्सिटिव्ह टोकन्सचा ॲक्सेस मिळाला असेल, तर Next.js इकोसिस्टीमवरील विश्वास कमी होऊ शकतो.
