จุดตรวจสอบความปลอดภัยของ Vercel
(webmatrices.com)- ไม่พบ ข้อมูลเนื้อหาที่มีนัยสำคัญ จึงไม่สามารถยืนยันลักษณะหรือความคืบหน้าของเหตุการณ์ได้
- ในชื่อบน Hacker News ระบุว่า โปรแกรมโกง Roblox และเครื่องมือ AI ส่งผลกระทบต่อแพลตฟอร์ม Vercel
- ชื่อบทความต้นฉบับระบุว่า Vercel Security Checkpoint
- สาเหตุที่ชัดเจน ขอบเขตผลกระทบ และวิธีการรับมือ ไม่สามารถยืนยันได้เนื่องจากไม่มีหลักฐานจากเนื้อหา
- จากข้อมูลที่ให้มาเพียงเท่านี้ ไม่สามารถสรุปความสำคัญของเหตุการณ์หรือรายละเอียดทางเทคนิคได้
ไม่มีเนื้อหา
1 ความคิดเห็น
ความคิดเห็นจาก Hacker News
รู้สึกแรงมากว่าโพสต์นี้เหมือน งานที่ AI สร้างขึ้น เหมือนจงใจผสมไวยากรณ์ให้แปลก ๆ เพื่อกลบ แต่ก็ไม่แน่ใจว่านั่นแยกจากความถูกต้องของเนื้อหาได้หรือไม่
ฉันคิดว่าการตีความคำว่า “sensitive” ตรงนี้ผิด เท่าที่ฉันรู้ env var ของ Vercel ถูกเข้ารหัสทั้งหมดตอนเก็บข้อมูล และ checkbox sensitive หมายถึงให้นักพัฒนาไม่สามารถกลับมาดูค่านั้นใน UI ได้อีก มันจึงใกล้เคียงกับแนวคิดแบบ write-only มากกว่า และเพราะแอปต้องมองเห็นค่าผ่าน env var อยู่แล้ว การเข้ารหัสจนแม้แต่แอปก็อ่านไม่ได้ตั้งแต่แรกจึงไม่มีความหมาย ถ้าไม่ติ๊กไว้ ก็ยังดูค่าได้ใน UI ของโปรเจกต์ ซึ่งสะดวกกว่าสำหรับค่าตั้งค่าทั่วไปอย่าง
DEFAULT_TIME_ZONEดังนั้นฉันเข้าใจว่า sensitive หมายถึงการแสดงผลบน UI ไม่ใช่เรื่องเข้ารหัสหรือไม่เข้ารหัส ฉันไม่ใช่พนักงาน Vercel แต่เคยใช้มาบ้าง และการวิจารณ์ประเด็นนี้ดูเหมือน การโต้แย้งหุ่นฟางฉันไม่อยากหาแพะง่าย ๆ แต่ก็อดสงสัยไม่ได้ว่าจะมองยังไงกับการที่พนักงาน Context.ai เล่นเกมบนเครื่องทำงาน และยังลง โปรแกรมโกง ที่แหล่งที่มาน่าสงสัยอีก เรื่อง defense in depth หรือ security layers ก็ถูกต้องแน่นอน แต่ฉันคิดว่ากรณีนี้ก็มีความรับผิดชอบส่วนบุคคลชัดเจนเหมือนกัน ความผิดพลาดฝั่ง Vercel อาจมองว่าเป็นความล้มเหลวด้านการป้องกันระดับบริษัทและผู้บริหารได้ แต่การติดตั้งโปรแกรมโกงนี่ดูร้ายแรงแยกต่างหากจริง ๆ
ฉันคิดว่าบทความนี้มีส่วนที่ไม่แม่นยำ env var ของ Vercel ทุกตัว ถูกเข้ารหัส at rest และการติ๊ก
sensitiveหมายถึงหลังตั้งค่าแล้วจะดึงค่ากลับมาไม่ได้ ดังนั้นในสถานการณ์แบบนี้มันน่าจะช่วยได้ด้วยซ้ำ แล้วการที่ต้องอ่านโพสต์แบบนี้โดยไม่มีลิงก์อ้างอิงต้นทางแม้แต่ลิงก์เดียวก็กวนใจพอสมควรตลอดปีที่ผ่านมา ฉันตรวจเครื่องมือ AI ที่ฉันอนุมัติเองไปประมาณ 12 ตัว และ 9 ตัวในนั้นขอสิทธิ์อ่าน อีเมลทั้งหมด ใน Google Workspace กับเข้าถึง Drive ทั้งหมด แถมตอน onboarding ฉันก็ยุ่งมากจนไม่ได้อ่าน permission ให้ดีและอนุมัติไปหมดจริง ๆ ฉันสงสัยว่าคนสายเทคคนอื่นก็ทำแบบนี้ไหม สำหรับฉัน การให้ใครเข้าถึงอีเมลกับ Google Drive เป็นเรื่องที่ทำให้นอนไม่หลับเลย ฉันพยายามแยก permission ให้ละเอียดที่สุด และถอนสิทธิ์แอปที่ไม่ใช้ทันที ระดับนี้ฉันว่าควรตั้งสมมติฐานไว้ก่อนว่าข้อมูล NDA หรือข้อมูลลับในเมลนั้นรั่วไปแล้ว
ถ้าเดา ฉันคิดว่านี่คงไม่ใช่แค่แอป Google Workspace ทั่วไป แต่เป็นเรื่องของ สิทธิ์เข้าถึง Gmail มากกว่า ผู้โจมตีน่าจะเข้าถึง inbox ของเหยื่อได้กว้างพอสมควร แล้วใช้ magic link หรือ one-time code เพื่อล็อกอินเข้าสู่ระบบภายในบางส่วน ถ้าอย่างนั้นก็ทำให้อยากรู้ว่าทำไมไม่มี 2FA และทำไมถึงยอมให้สิทธิ์กว้างขนาดนั้นตั้งแต่แรก ไม่งั้นอีกความเป็นไปได้ก็คือมีการเก็บ API credentials ไว้ใน Google Workspace ซึ่งแม้จะเป็นไปได้ แต่ก็รู้สึกว่าเป็นสถาปัตยกรรมที่ประหลาดพอสมควร
แค่ โปรแกรมโกง Roblox เองเหรอ ชวนอึ้งเหมือนกัน ลูกชายฉันเองก็เคยโดนยึดบัญชีเพราะโปรแกรมโกง Roblox เลยรู้สึกว่ามันเป็นเรื่องจริงจัง ตอนนั้นคนร้ายขโมย Gamepass cookie ไปซื้อไลเซนส์ Minecraft 4 ชุด แต่ Microsoft ก็คืนเงินให้ไวพอควร
ในบทความนี้ขึ้นข้อผิดพลาด browser verification failed
พออ่านประโยคที่ว่า “จะมีนักพัฒนากี่คนที่รู้ว่ามี checkbox นั้นอยู่ และจะมีกี่คนที่สมมติว่า credentials ของฐานข้อมูลกับ API keys ถูกเข้ารหัสโดยปริยาย” ฉันกลับคิดตรงข้ามเลย ถ้าในช่องกรอก secret ไม่มีเครื่องหมายดอกจัน ฉันจะไม่กดบันทึกเด็ดขาด อาจเป็นไปได้ว่าเขาใส่ผ่านวิธีแบบโปรแกรม แต่ถึงอย่างนั้นก็ควรต้องระบุอย่างน้อยให้มี flag แบบ secret อะไรสักอย่าง ฉันรู้สึกแปลกที่ปัญหาแบบนี้เกิดกับบริษัทอย่าง Vercel
น่าขันจริง ๆ ที่ตอนนี้เหมือนเขาจะเพิ่มการตรวจความปลอดภัยเข้มขึ้นแล้ว พอฉันลองเปิดบทความต้นฉบับด้วย Firefox เวอร์ชันเก่า ก็เจอแต่ Failed to verify your browser กับ
Code 11,Vercel Security Checkpointเท่านั้น บอกตามตรงว่าหงุดหงิดไม่น้อย