Vercel 침해 사고, 보안팀이 탐지·범위 파악·차단하기 어려운 OAuth 허점을 드러내다
Vercel breach exposes the OAuth gap most security teams cannot detect, scope, or contain

TL;DR AI
1분핵심 요약
침해된 Context.ai 계정의 OAuth 권한이 악용되면서 공격자들이 Vercel 내부 시스템과 일부 프로덕션 관련 자원에 접근했습니다.
Vercel은 npm 패키지가 변조되지는 않았다고 밝히고, Mandiant를 투입해 조사 중이며 법 집행기관에도 통보했습니다.
또한 환경 변수를 기본적으로 민감 정보로 취급하도록 설정을 바꾸고, 노출된 비밀값에 대한 방어를 강화했습니다.
이번 사건은 단일 서드파티 OAuth 연결과 노출된 비밀정보가 전통적 보안을 우회할 수 있음을 보여줍니다.
