Hopp til hovedinnhold

Onsdag 7. oktober

 Tilbake Sikkerhet 2 min 22.09

Vercel bekrefter innbrudd i interne systemer etter kompromittert OAuth-app

søndag 19. april · KI-generert · Kilde: Decipher Security

Innholdet er KI-generert og kan inneholde feil. Sjekk originalkilden.

Roter miljøvariabler og gjennomgå aktivitetsloggene dine i Vercel nå, og marker API-nøkler som «sensitive environmental variables» så de lagres i uleselig form.

Vercel offentliggjorde hendelsen søndag 19. april og har engasjert et eksternt incident response-team, skriver Decipher Security. Selskapet sier innbruddet stammer fra «en tredjeparts KI-tjeneste hvis Google Workspace OAuth-app var del av en bredere kompromittering, som potensielt påvirker hundrevis av brukere på tvers av mange organisasjoner». Hvilken KI-tjeneste det dreier seg om, har Vercel ikke navngitt, men de har delt IOC-er.

«Vi har identifisert en sikkerhetshendelse som involverte uautorisert tilgang til visse interne Vercel-systemer. Vi har varslet politiet og vil oppdatere denne siden etter hvert som etterforskningen skrider frem.» — Vercel, offisiell uttalelse

For deg som bygger på Vercel er dette en OAuth-trust-kjede-sak, ikke en plattformsårbarhet. Angrepsmønsteret er samme klasse kompromittering som rammet Salesloft Drift og andre SaaS-integrasjoner det siste året: én KI-integrasjon med for brede Google Workspace-scopes trekker med seg hundrevis av kunder. Hvis du har koblet Vercel-dashbordet mot en tredjeparts KI-assistent eller «AI-teammate», er det der du bør begynne revisjonen.

Pulsen selv kjører på Vercel. Vi har gjennomgått aktivitetsloggene våre og rotert nøkler som et føre-var-tiltak, og anbefaler alle norske utviklere som deployer til Vercel å gjøre det samme i dag.

Nøkkeltall
Søndag 19. april 2026
datoen Vercel offentliggjorde hendelsen
364 poeng
saken på Hacker News før publisering, indikerer bred relevans i utviklermiljøet
Hundrevis
antall organisasjoner som potensielt er berørt av den underliggende OAuth-kompromitteringen, ifølge Vercel

Hva bør du gjøre?

  1. Roter Vercel-miljøvariabler for alle produksjonsmiljøer, spesielt API-nøkler til Anthropic, OpenAI, Turso, Supabase og andre datakilder.
  2. Åpne Audit Log i Vercel-dashbordet og filtrer på de siste 14 dagene. Se etter deploys, team-invitasjoner eller tokengenerering du ikke kjenner igjen.
  3. Marker sensitive nøkler via «Sensitive Environment Variables»-funksjonen så de lagres kryptert og ikke kan leses ut igjen fra dashbordet.
  4. Revider tredjeparts OAuth-integrasjoner både i Vercel og i Google Workspace. Fjern KI-apper du ikke bruker aktivt, og sjekk hvilke scopes hver integrasjon faktisk har fått.

Pulsen · norske KI-nyheter for deg som bygger. Sakene er KI-generert fra originalkilden, som alltid lenkes.