언어 바꾸기English
이전 목록

Vercel 침해 사고, 보안팀이 탐지·범위 파악·차단하기 어려운 OAuth 허점을 드러내다

Vercel breach exposes the OAuth gap most security teams cannot detect, scope, or contain

TL;DR AI

핵심 요약

1분
  1. 침해된 Context.ai 계정의 OAuth 권한이 악용되면서 공격자들이 Vercel 내부 시스템과 일부 프로덕션 관련 자원에 접근했습니다.

  2. Vercel은 npm 패키지가 변조되지는 않았다고 밝히고, Mandiant를 투입해 조사 중이며 법 집행기관에도 통보했습니다.

  3. 또한 환경 변수를 기본적으로 민감 정보로 취급하도록 설정을 바꾸고, 노출된 비밀값에 대한 방어를 강화했습니다.

  4. 이번 사건은 단일 서드파티 OAuth 연결과 노출된 비밀정보가 전통적 보안을 우회할 수 있음을 보여줍니다.

원문 보기