Vercel अप्रैल 2026 सुरक्षा घटना प्रतिक्रिया मार्गदर्शिका
अंतिम अद्यतन: 20 अप्रैल 2026 @ 12.07 PM AEST/ब्रिसबेन - (v2 — Vercel CEO के 20 अप्रैल के अपडेट को शामिल करता है)
महत्वपूर्ण: यह कानूनी या आधिकारिक सलाह नहीं है। यदि आपको लगता है कि आपसे छेड़छाड़ की गई है, तो कृपया किसी घटना प्रतिक्रिया भागीदार से संपर्क करें। यह जानकारी केवल OpenSourceMalware टीम की सद्भावना के रूप में प्रदान की गई है। यदि आप घटना प्रतिक्रिया कंपनियों से परिचय चाहते हैं, तो हम कुछ ऐसे सुझाव दे सकते हैं जिनके साथ हमने काम किया है।
क्या हुआ?
Vercel ने 19 अप्रैल 2026 को खुलासा किया कि एक हमलावर ने आंतरिक प्रणालियों में अनधिकृत पहुंच प्राप्त की। यहाँ आधिकारिक घोषणा है:

20 अप्रैल को, Vercel के CEO गिलर्मो राउच ने एक विस्तृत अपडेट प्रकाशित किया जिसमें प्रारंभिक पहुंच पथ की पुष्टि की गई: एक Vercel कर्मचारी ने Context.ai नामक एक AI प्लेटफॉर्म का उपयोग किया, जो स्वयं भंग हो गया था; वहां से हमलावर कर्मचारी के Google Workspace खाते में घुस गया और Vercel वातावरण में प्रवेश कर गया। पर्यावरण चर आराम से एन्क्रिप्टेड होते हैं, लेकिन हमलावर उन चरों को गिनने में सक्षम था जिन्हें "संवेदनशील" के रूप में चिह्नित नहीं किया गया था। Vercel हमलावर को अत्यधिक परिष्कृत और संभवतः AI-त्वरित बताता है। Google Mandiant प्रतिक्रिया में शामिल है। Vercel का कहना है कि Next.js, Turbopack, और उनकी ओपन सोर्स परियोजनाएँ सुरक्षित बनी हुई हैं।
यहाँ उस सुरक्षा सलाहकार से समझौते के महत्वपूर्ण संकेतक अनुभाग है:

विवरण में काफी कमी है। वे आपको यह भी नहीं बताते कि उस एकमात्र Google IOC की जाँच कहाँ करनी है। एक Vercel ग्राहक के रूप में, मैं विवरण के इस स्तर से काफी निराश हूँ। मुझे यह समझने में मदद करें कि क्या देखना है! मुझे बताएं कि कहाँ जाकर पता लगाऊं कि मैं समझौता हुआ हूँ या नहीं!
Vercel की ओर से विवरण के अभाव में, हमने यह दस्तावेज़ बनाया है
यदि आप Vercel पर वर्कलोड चलाते हैं, तो जब तक अन्यथा साबित न हो, निम्नलिखित मान लें:
- जिन पर्यावरण चरों को किसी भी Vercel प्रोजेक्ट पर "संवेदनशील" के रूप में चिह्नित नहीं किया गया था, वे एक्सपोज़र विंडो के दौरान पढ़ने योग्य हो सकते हैं।
- कोई भी क्रेडेंशियल जो डैशबोर्ड या
vercel env CLI के माध्यम से Vercel पर पुश किया गया है और रोटेट नहीं किया गया है, वह एक स्थायी देयता है।
- Vercel ↔ GitHub और Vercel ↔ Linear एकीकरण पथों के अंदर के टोकन सुलभ हो सकते हैं।
- आपको जल्दी से "आप प्रभावित हैं / आप प्रभावित नहीं हैं" का साफ संकेत नहीं मिलेगा। पहले रोटेट करें, फिर जांच करें।
ज्ञात बनाम दावा किया गया: अपनी ब्रीफिंग में इन्हें अलग रखें
यह अंतर कार्यकारी संचार के लिए और अति-प्रतिक्रिया (या कम-प्रतिक्रिया) से बचने के लिए मायने रखता है।
Vercel द्वारा पुष्टि की गई (बुलेटिन + 20 अप्रैल का CEO अपडेट)
- कुछ आंतरिक Vercel प्रणालियों तक अनधिकृत पहुंच।
- प्रारंभिक पहुंच वेक्टर: Context.ai, एक AI प्लेटफॉर्म जिसका उपयोग एक Vercel कर्मचारी ने किया, भंग हो गया था। हमलावर ने उस फुटहोल्ड का उपयोग करके कर्मचारी के Vercel Google Workspace खाते से समझौता किया, फिर वहां से Vercel वातावरण में प्रवेश किया।
- ग्राहक पर्यावरण चर आराम से एन्क्रिप्टेड होते हैं। "गैर-संवेदनशील" नामित चर फिर भी अंदर जाने के बाद हमलावर द्वारा गिनने योग्य थे।
- ग्राहक प्रभाव को "काफी सीमित" बताया गया है; Vercel ने उन ग्राहकों से सीधे संपर्क किया है जिनके बारे में उन्हें चिंता है।
- Next.js, Turbopack, और Vercel की ओपन सोर्स परियोजनाओं का विश्लेषण किया गया है और उन्हें सुरक्षित माना जाता है (अर्थात, Vercel के 20 अप्रैल के बयान के अनुसार उन परियोजनाओं के रिलीज़ पथ में कोई दुर्भावनापूर्ण आर्टिफैक्ट नहीं है)।
- हमलावर को अत्यधिक परिष्कृत और संभवतः काफी हद तक AI-त्वरित बताया गया है।
- प्रतिक्रिया भागीदार: Google Mandiant सक्रिय रूप से शामिल है; बाहरी IR फर्म, उद्योग सहकर्मी, और कानून प्रवर्तन शामिल हैं।
- Vercel ने पूर्ण दायरा समझने में मदद के लिए Context.ai से संपर्क किया है।
- Vercel ने UI सुधार जारी किए हैं: पर्यावरण चर अवलोकन पृष्ठ, बेहतर संवेदनशील env var प्रबंधन।
तीसरे पक्षों और हमलावर द्वारा रिपोर्ट/आरोपित (Vercel द्वारा पुष्टि नहीं की गई)
- Linear और GitHub एकीकरण असमान रूप से प्रभावित हुए (सामुदायिक रिपोर्टिंग, विशेष रूप से X पर थियो ब्राउन)।
- BreachForums पर बिक्री के लिए डेटा सूचीबद्ध: आंतरिक DB, कर्मचारी खाते, GitHub टोकन, npm टोकन, स्रोत कोड अंश, गतिविधि टाइमस्टैम्प — लगभग $2M पर पेश किया गया।
- अभिनेता स्वयं को ShinyHunters के रूप में पहचानता है; ऐतिहासिक रूप से उस उपनाम से जुड़े अन्य अभिनेताओं ने भागीदारी से इनकार किया है।
- Vercel ने ग्राहकों से सीधे पुष्टि की तुलना में विशिष्ट ग्राहक डेटा वर्गों को बाहर निकाला गया।
अपनी स्वयं की ट्राइएज के लिए अप्रमाणित रिपोर्टिंग को प्रशंसनीय और कार्रवाई योग्य मानें, लेकिन इसे ग्राहक या नियामक संचार में तथ्य के रूप में उद्धृत न करें जब तक कि Vercel इसकी पुष्टि न करे या आपके पास स्वतंत्र साक्ष्य न हों। "गिनने योग्य env var" (राउच द्वारा पुष्टि) और "BreachForums पर बिक्री के लिए npm + GitHub टोकन" (हमलावर का दावा) के बीच का अंतर ही आपूर्ति श्रृंखला जोखिम के लिए सबसे अधिक मायने रखता है — रोटेशन उद्देश्यों के लिए सबसे खराब मान लें, संचार के लिए पुष्टि किए गए संस्करण पर टिके रहें।
स्कोपिंग: किसे इस प्लेबुक को चलाने की आवश्यकता है
उच्चतम तात्कालिकता — आपको Vercel से सीधी पहुंच प्राप्त हुई, या निम्नलिखित में से कोई भी लागू होता है:
- आपके पास रिपॉजिटरी राइट स्कोप के साथ Vercel ↔ GitHub एकीकरण है (या था)।
- आपके पास Vercel ↔ Linear एकीकरण है (या था)।
- आप Vercel पर्यावरण चर के रूप में अनएन्क्रिप्टेड रहस्य (संवेदनशील के रूप में चिह्नित नहीं) संग्रहीत करते हैं।
- आप CI/CD से npm पैकेज प्रकाशित करते हैं जो Vercel बुनियादी ढांचे पर या उसके माध्यम से चलता है।
मानक तात्कालिकता — सक्रिय Vercel प्रोजेक्ट वाली कोई भी टीम, यहां तक कि मार्केटिंग साइटें भी। मार्केटिंग साइटों में अक्सर CMS API कुंजियाँ, एनालिटिक्स टोकन, और फॉर्म-हैंडलर वेबहुक होते हैं जो अधिक संवेदनशील प्रणालियों में प्रवेश कर जाते हैं।
फिर भी करें — भले ही आपके प्रोजेक्ट घटना से पहले हटा दिए गए हों। सवाल यह है कि क्या रहस्य कभी Vercel में पढ़ने योग्य रूप में मौजूद थे, न कि यह कि प्रोजेक्ट अभी भी वहां है या नहीं।
समानांतर प्रश्न: क्या आपका संगठन सीधे Context.ai के संपर्क में है?
20 अप्रैल का अपडेट Context.ai को भंग हुए अपस्ट्रीम विक्रेता के रूप में नामित करता है। यदि आपके संगठन में कोई भी Vercel घटना से स्वतंत्र रूप से Context.ai का उपयोग करता है — मीटिंग इंटेलिजेंस, ज्ञान प्रबंधन, CRM संवर्धन, या किसी अन्य वर्कफ़्लो के लिए — तो आपके पास Vercel घटना से अलग अपनी स्वयं की एक्सपोज़र विंडो हो सकती है।
इन जाँचों को समानांतर में चलाएँ:
- अपने SSO / IdP (Okta, Entra, Google Workspace) में किसी भी उपयोगकर्ता के लिए क्वेरी करें जिसने Context.ai या Context-संबंधित OAuth ऐप में प्रमाणित किया है।
- अपने Google Workspace एडमिन कंसोल → सुरक्षा → OAuth ऐप एक्सेस लॉग में
context.ai या संबंधित ऐप आईडी खोजें।
- कॉर्पोरेट व्यय / SaaS खर्च प्रबंधन टूल में Context.ai सदस्यताएँ जाँचें।
- समीक्षा करें कि कौन से OAuth स्कोप दिए गए थे — Gmail रीड, कैलेंडर, ड्राइव, और Workspace निर्देशिका स्कोप उच्च प्रभाव वाले हैं।
यदि आपको अपने वातावरण में Context.ai का उपयोग मिलता है, तो OAuth अनुदान रद्द करें, उन क्रेडेंशियल्स को रोटेट करें जो Context.ai वर्कफ़्लो से गुज़रे हैं, और प्रभावित उपयोगकर्ताओं के Google Workspace खातों की निगरानी उन्हीं समझौता संकेतकों के लिए करें जो Vercel ने अपने कर्मचारी के खाते पर देखे थे। अपने स्वयं के घटना विवरण के लिए सीधे Context.ai से संपर्क करें; Vercel ने सार्वजनिक रूप से कहा है कि वे अन्य प्रभावित संगठनों की मदद करने के लिए Context के साथ समन्वय कर रहे हैं।
चरण 0: रक्तस्राव रोकें (पहले 60 मिनट)
दो लक्ष्य: नई क्षति को रोकें, साक्ष्य संरक्षित करें।
-
डिप्लॉयमेंट फ्रीज करें। प्रोडक्शन ब्रांचों पर ऑटो-डिप्लॉय रोकें। आप हमलावर द्वारा संशोधित बिल्ड को शिप होने से रोकना चाहते हैं, और आप ऑडिट लॉग को चालू रहने से रोकना चाहते हैं।
-
Vercel के GitHub ऐप को अक्षम करें। यदि आपने Vercel GitHub ऐप इंस्टॉल किया है, जो आपके पास होगा यदि आप GitHub पर नया कोड पुश करने पर Vercel पर स्वचालित डिप्लॉयमेंट कर रहे हैं। आप अपने इंस्टॉल किए गए GitHub ऐप्स https://github.com/organizations/<GitHub-Organization>/settings/installations पर पा सकते हैं।

-
पहचानें कि GitHub ऐप के पास क्या पहुंच है। ऊपर कॉन्फ़िगर बटन पर क्लिक करें और ऑडिट करें कि Vercel ऐप की किन रिपॉजिटरीज़ तक पहुंच थी। यह आपको बताता है कि अभी आपको किस पर ध्यान केंद्रित करने की आवश्यकता है। GitHub → Organization → Settings → GitHub Apps → Vercel पर जाएं। समीक्षा करें:
- रिपॉजिटरी एक्सेस (सभी रेपो बनाम चयनित)
- दी गई अनुमतियाँ
- इंस्टॉलेशन दिनांक और किसने इसे इंस्टॉल किया

- अपनी टीम के लिए Vercel ऑडिट लॉग का स्नैपशॉट लें। इसे तुरंत निर्यात या स्क्रीन-कैप्चर करें। प्रतिधारण विंडो सीमित है और UI सब कुछ प्रदर्शित नहीं करता है। इससे पहले कि आप परिवर्तन करना शुरू करें जो लॉग को दूषित करेंगे, इसे प्राप्त करें। आप इसे https://vercel.com/activity-log पर पा सकते हैं।
- "Observability Plus" सक्षम करें। यह Vercel की एक अतिरिक्त भुगतान सुविधा है, और यह बुरा है कि मुझे इसे सक्षम करने और इसके लिए भुगतान करने का सुझाव देना पड़ रहा है, लेकिन इस मामले में मुझे लगता है कि घटना प्रतिक्रिया के दौरान ऐसा करना सबसे अच्छा है। मैं निश्चित रूप से इससे खुश नहीं हूँ, लेकिन मैंने इसे केवल इसलिए सक्षम किया है क्योंकि यह ऑडिट लॉग को डिफ़ॉल्ट से अधिक समय तक सहेजता है जो बहुत कम है।
- एक्सपोज़र चौड़ाई की सूची बनाएं। आपके द्वारा नियंत्रित प्रत्येक Vercel टीम/खाते के लिए, सूची बनाएं:
- प्रोजेक्ट और उनसे जुड़े Git रेपो
- कनेक्टेड इंटीग्रेशन (GitHub ऐप, Linear, Slack, मार्केटप्लेस इंटीग्रेशन)
- टीम के सदस्य और उनकी भूमिकाएँ
- टीम के अंतर्गत जारी व्यक्तिगत एक्सेस टोकन / API टोकन
- डिप्लॉय हुक
- GitHub संगठन ऑडिट लॉग की समीक्षा करें। एक्सपोज़र विंडो (रूढ़िवादी रूप से, 1–15 अप्रैल 2026 से वर्तमान तक) के लिए देखें। फ़िल्टर करें:
repo.add_member, repo.add_topic
org.invite_member, org.add_member
integration_installation, integration_installation.repositories_added
protected_branch.destroy,
अभी तक घोषणाएँ न करें या रहस्य रोटेट न करें। पहले स्नैपशॉट चाहिए।
चरण 1: समझौता संकेतक (IOC) की जाँच करें
Vercel की घोषणा से विवरण काफी कम हैं:

जहाँ तक हम बता सकते हैं, वे सुझाव दे रहे हैं कि आप अपने Google Workspace एडमिन कंसोल पर जाएं और इस googleusercontent.com ऐप को देखें। कंसोल में इसे खोजने का तरीका यहाँ है:
-
अपने वर्कस्पेस एडमिन कंसोल में सुरक्षा > पहुँच और डेटा नियंत्रण > API नियंत्रण पर जाएं और पहुँचे और लंबित ऐप्स खोजें।

-
फिर विभिन्न सूचियों में IOC देखें जो स्पष्ट रूप से एक oauth ऐप है: 110671459871-30f1spbu0hptbs60cb4vsmv79i7bbvqj.apps.googleusercontent.com

-
यदि आप इसे पाते हैं तो इसे तुरंत हटा दें और किसी घटना प्रतिक्रिया भागीदार से परामर्श करें। यह मेरे वेतन ग्रेड से ऊपर है।
चरण 2: क्रेडेंशियल रोटेशन
रोटेशन सबसे अधिक मूल्य वाली एकल कार्रवाई है। इसे प्राथमिकता क्रम में करें ताकि यदि आप बाधित हों, तो सबसे खतरनाक चीज़ों को संभाल लिया गया हो।
आपको क्या रोटेट करना है यह इस बात पर निर्भर करता है कि आपके GitHub और Vercel वातावरण में क्या उजागर हुआ है। इस गाइड का उपयोग करके GitHub PATs आदि से शुरू करें और वहाँ से बाहर की ओर काम करें।
प्राथमिकता स्तर
स्तर 0 — आज ही रोटेट करें, किसी और चीज़ से पहले:
- सभी GitHub PATs को तुरंत रोटेट करें और किसी भी मौजूदा सत्र को समाप्त करें। व्यक्तिगत एक्सेस टोकन, या PATs। PATs दो प्रकार के होते हैं:
- किसी भी Vercel पर्यावरण चर को तुरंत रोटेट करें जो संवेदनशील हैं: http://vercel.com/all-env-vars
स्तर 1 — आज ही रोटेट करें, इस पर निर्भर करता है कि आपके ऐप्स में क्या उजागर हुआ है:
- भुगतान प्रोसेसर गुप्त कुंजियाँ (Stripe, Adyen, Braintree, आदि)
- प्रमाणीकरण हस्ताक्षर रहस्य (NextAuth
AUTH_SECRET / NEXTAUTH_SECRET, JWT हस्ताक्षर कुंजियाँ, सत्र कुकी कुंजियाँ, CSRF टोकन)
- राइट एक्सेस वाले डेटाबेस कनेक्शन स्ट्रिंग (
DATABASE_URL, सीधे Postgres/MySQL URL, Mongo URIs, auth के साथ Redis)
- क्लाउड प्रदाता रूट या ब्रॉड-स्कोप कुंजियाँ (AWS IAM एक्सेस कुंजियाँ, GCP सेवा खाता JSON, Azure क्लाइंट सीक्रेट)
- वेबहुक हस्ताक्षर रहस्य (Stripe, GitHub, Slack — रोटेट करें और प्रेषक कॉन्फ़िगरेशन अपडेट करें)
स्तर 2 — इस सप्ताह रोटेट करें:
- तृतीय-पक्ष SaaS API कुंजियाँ (एनालिटिक्स, ईमेल प्रदाता, SMS, CRM)
- आपके स्वामित्व वाले ऐप्स के लिए OAuth क्लाइंट सीक्रेट
- SMTP क्रेडेंशियल
- एप्लिकेशन-लेयर क्रिप्टो के लिए एन्क्रिप्शन कुंजियाँ (ड्रॉप-इन प्रतिस्थापन के बजाय कुंजी संस्करण वृद्धि के साथ रोटेट करें)
- CDN पर्ज कुंजियाँ, छवि-सेवा कुंजियाँ
- फीचर फ़्लैग प्रदाता कुंजियाँ
स्तर 3 — जब सुविधाजनक हो तब रोटेट करें, लेकिन फिर भी रोटेट करें:
- केवल-पढ़ने के लिए एनालिटिक्स टोकन
- Sentry / लॉगिंग DSN (नोट: DSN रोटेशन महत्वपूर्ण नहीं है यदि आप छोड़े गए ईवेंट की एक छोटी विंडो से सहमत हैं)
- सार्वजनिक कुंजियाँ और anon कुंजियाँ (फिर भी रोटेट करें — वे परियोजना के अस्तित्व को प्रकट कर सकते हैं और कभी-कभी गणना सक्षम कर सकते हैं)
संचालन के क्रम की समस्याएँ
- सत्र-हस्ताक्षर कुंजियाँ रोटेशन पर सभी सक्रिय सत्रों को अमान्य कर देती हैं। एक जबरन लॉगआउट घटना की योजना बनाएँ। इसे संचारित करें।
- वेबहुक रहस्यों को दोनों सिरों पर रोटेट किया जाना चाहिए। पहले प्रेषक (Stripe, GitHub) को नए रहस्य के तहत भेजने के लिए अपडेट करें, फिर आपके रिसीवर को इसके विरुद्ध सत्यापित करने के लिए अपडेट करें। या दोनों को अस्थायी रूप से समर्थन करें।
- डेटाबेस क्रेडेंशियल — पहले नया उपयोगकर्ता बनाएँ, डिप्लॉय करें, फिर पुराने को रद्द करें। ड्रॉप-इन प्रतिस्थापन न करें या आप आउटेज का कारण बनेंगे।
- AWS कुंजियाँ — यदि आप किसी IAM उपयोगकर्ता की एक्सेस कुंजियाँ रोटेट कर रहे हैं, तो दूसरी कुंजी बनाएँ, डिप्लॉयमेंट रोल करें, फिर पहली को हटाएँ।
deactivate न करें और उम्मीद न करें।
- Env var परिवर्तन के बाद पुनः डिप्लॉय करें। Vercel env vars कई फ्रेमवर्क कॉन्फ़िगरेशन के लिए बिल्ड समय पर बेक किए जाते हैं। नए डिप्लॉय के बिना Env var परिवर्तन पूरी तरह से लागू नहीं होता है।
- अपने CI रहस्य भी जाँचें। यदि कोई रहस्य GitHub Actions, CircleCI, या समान में मिरर किया गया था, तो मिरर को रोटेट करें।
इन सामान्य चूकों को न भूलें
- निजी रेपो में प्रतिबद्ध
.env.local (अभी भी एक समस्या है — स्रोत कोड बाहर निकाला जा सकता है)
- Vercel पूर्वावलोकन/डेवलपमेंट वातावरण में रहस्य, केवल प्रोडक्शन नहीं
- Vercel "टीम-स्तरीय" साझा env vars के रूप में संग्रहीत रहस्य
- डिप्लॉय हुक (इन्हें रोटेट करें; ये पूर्ण डिप्लॉय ट्रिगर हैं)
- आपके खाते के अंतर्गत जारी Vercel व्यक्तिगत एक्सेस टोकन
- GitHub व्यक्तिगत एक्सेस टोकन जिन्होंने Vercel GitHub ऐप इंस्टॉलेशन को अधिकृत किया (ऐप से अलग)
चरण 3: रेपो-स्तरीय शिकार
Vercel से जुड़े रेपो के लिए:
- घटना विंडो से पहले ज्ञात अच्छे टैग/कमिट के विरुद्ध
main/master HEAD का अंतर करें।
- इनमें परिवर्तन देखें:
package.json → scripts (विशेष रूप से postinstall, prepare, preinstall)
package-lock.json / pnpm-lock.yaml / yarn.lock — अप्रत्याशित निर्भरता जोड़ या संस्करण वृद्धि
.github/workflows/*.yml — नए वर्कफ़्लो, नए run: चरण, अनपिन किए गए SHA के साथ नए uses:
vercel.json — बिल्ड कमांड परिवर्तन, नए रीराइट/रीडायरेक्ट जो ट्रैफ़िक को बाहर निकाल सकते हैं
यदि आप इन रेपो से npm पैकेज प्रकाशित करते हैं
यह वह जगह है जहाँ Vercel-प्रारंभिक समझौता एक आपूर्ति श्रृंखला घटना बन सकता है। भले ही आप प्रकाशित करने के लिए Vercel का उपयोग न करें, यदि हमलावर को आपका GitHub टोकन मिल गया और आपका प्रकाशित वर्कफ़्लो उस टोकन का उपयोग करता है:
npm प्रकाशन इतिहास जाँचें: npm view <pkg> time --json अप्रत्याशित संस्करणों के लिए।
- प्रत्येक हालिया संस्करण के टारबॉल की तुलना उस git टैग से करें जिससे वह आता है। हमलावर एक ऐसे टैग से प्रकाशित करते हैं जो रजिस्ट्री में मौजूद चीज़ से मेल नहीं खाता।
- वर्कफ़्लो में
NPM_TOKEN उपयोग का ऑडिट करें — टोकन रोटेट करें, समीक्षा करें कि किसके पास पहुँच थी।
- अपने पैकेजों में जोड़े गए नए अनुरक्षकों की जाँच करें:
npm owner ls <pkg>।
- यदि आप कुछ महत्वपूर्ण बनाए रखते हैं, तो टारबॉल में पोस्ट-इंस्टॉल स्क्रिप्ट निष्पादन देखें — इसे अनपैक करें और निरीक्षण करें।
यदि आपको अनधिकृत प्रकाशन का साक्ष्य मिलता है, तो npm सुरक्षा ([email protected]) को रिपोर्ट करें और OSV.dev पर फ़ाइल दाखिल करने पर विचार करें। खराब संस्करण को डिप्रीकेट करें; अनप्रकाशित न करें (अनप्रकाशित समय-सीमित है और डाउनस्ट्रीम उपभोक्ताओं को तोड़ता है)।
Vercel-स्वामित्व वाले पैकेजों पर विशेष नोट: Vercel के 20 अप्रैल के अपडेट में कहा गया है कि Next.js, Turbopack, और उनकी ओपन सोर्स परियोजनाओं का विश्लेषण किया गया है और उन्हें सुरक्षित माना जाता है। यह उनके रिलीज़ पथ के बारे में Vercel का दावा है — आपको अभी भी अपने पैकेजों का ऊपर बताए अनुसार ऑडिट करना चाहिए। यदि आप Next.js या Turbopack का उपभोग करते हैं, तो आपको वर्तमान जानकारी के आधार पर सावधानी के तौर पर घटना-पूर्व संस्करण पर पिन करने की आवश्यकता नहीं है, लेकिन उस मुद्रा में परिवर्तनों के लिए Vercel बुलेटिन की निगरानी करें।
चरण 4: Linear एकीकरण समीक्षा
यदि आपकी टीम Vercel ↔ Linear एकीकरण का उपयोग करती है:
- एक्सपोज़र विंडो के लिए Linear ऑडिट लॉग (वर्कस्पेस सेटिंग्स → सुरक्षा → ऑडिट लॉग) की समीक्षा करें।
- देखें:
- नई API कुंजियाँ जारी
- नए एकीकरण जोड़े गए
- सेवा खातों द्वारा पोस्ट की गई टिप्पणियाँ
- वेबहुक गंतव्यों में परिवर्तन
- सदस्य आमंत्रण
- मुद्दा डेटा के दृश्य/निर्यात (एकीकरण के पास मुद्दों तक पढ़ने की पहुँच है, जिसमें अक्सर ग्राहक नाम, बग विवरण, और कभी-कभी टिकटों में चिपकाए गए क्रेडेंशियल होते हैं)
- विशिष्ट चिंता: Linear मुद्दों में अक्सर डेवलपर डिबगिंग से चिपके हुए रहस्य होते हैं। सामान्य लीक पैटर्न (
AKIA, sk_live_, ghp_, ghs_, npm_, eyJ, ----BEGIN) के लिए अपने Linear वर्कस्पेस को ग्रेप करें। जो कुछ भी मिले उसे रोटेट किया जाना चाहिए।
चरण 5: डाउनस्ट्रीम सिस्टम लॉग समीक्षा
क्रेडेंशियल रोटेट करना ज़्यादातर मामलों में हमलावर की दृढ़ता को अमान्य कर देता है, लेकिन हो सकता है कि उन्होंने पहले ही पहुँच का उपयोग कर लिया हो। एक्सपोज़र विंडो के दौरान उपयोग के संकेतों के लिए अपने रोटेट किए गए रहस्यों के उपभोक्ताओं की जाँच करें।
जाँचने के लिए विंडो
रूढ़िवादी निचली सीमा के रूप में 1 अप्रैल 2026 से अब तक का उपयोग करें। घटना का खुलासा 19 अप्रैल को हुआ था लेकिन प्रारंभिक पहुँच खुलासे से पहले की है। यदि Vercel अधिक विशिष्ट तिथि प्रकाशित करता है, तो हम इसे तदनुसार संकीर्ण कर देंगे।
क्या क्वेरी करें
- AWS CloudTrail — समझौता किए गए IAM कुंजियों से असामान्य API कॉल, विशेष रूप से S3 बकेट के विरुद्ध
GetObject बर्स्ट, CreateUser, AttachUserPolicy, नए ASN/देशों से कंसोल लॉगिन।
- डेटाबेस ऑडिट लॉग — संवेदनशील तालिकाओं पर असामान्य
SELECT *, बड़े निर्यात, अप्रत्याशित स्रोत IP से कनेक्शन।
- Stripe / भुगतान लॉग — असामान्य ग्राहक निर्माण, स्थानांतरण निर्माण, API कुंजी निर्माण।
- Auth प्रदाता लॉग (Auth0, Clerk, Cognito, Firebase) — असंभव-यात्रा लॉगिन, एडमिन उपयोगकर्ताओं के लिए पासवर्ड रीसेट ट्रिगर, नए एप्लिकेशन पंजीकरण।
- ईमेल प्रदाता (SendGrid, Postmark, आदि) — अप्रत्याशित आउटबाउंड अभियान, नई API कुंजियाँ, प्रेषक पहचान परिवर्तन।
- GitHub — क्लोन, फोर्क निर्माण, रेपो एक्सेस वाले उपयोगकर्ता खातों पर नई SSH कुंजियाँ।
उपयोगी IOC शिकार प्रिमिटिव
Vercel या IR भागीदारों द्वारा प्रकाशित किसी भी हमलावर-नियंत्रित होस्टनाम या IP को पेस्ट करें:
- आपके फ्रंटएंड के लिए HTTP एक्सेस लॉग (हमलावर कभी-कभी कार्रवाई करने से पहले पहुँच की पुष्टि करने के लिए पूर्व-जांच करते हैं)।
- DNS लॉग — आपके सर्वर से असामान्य डोमेन का आउटबाउंड रिज़ॉल्यूशन।
- आउटबाउंड प्रॉक्सी / VPC फ़्लो लॉग।
प्रकाशन के समय, Vercel द्वारा कोई IOC जारी नहीं किया गया है। अपडेट के लिए Vercel बुलेटिन और प्रसिद्ध IR फर्म लेखों की निगरानी करें।
चरण 6: लंबित समझौते का पता लगाना
प्लेटफ़ॉर्म-स्तरीय उल्लंघन के बाद हमलावर की दृढ़ता आमतौर पर ये रूप लेती है। प्रत्येक के लिए सक्रिय रूप से शिकार करें:1. आपकी Vercel टीम, GitHub org, Linear workspace या क्लाउड खातों में नए टीम सदस्य या सहयोगी। एक्सपोज़र विंडो के भीतर की तारीख।
2. आपके डेवलपर्स के खातों के लिए कनेक्टेड SSO प्रदाताओं (Google Workspace, Okta, Entra ID) पर नए OAuth प्राधिकरण।
3. संशोधित CI/CD कॉन्फ़िगरेशन — वर्कफ़्लो जो अब होम कॉल करते हैं, नए सेल्फ़-होस्टेड रनर, हानिरहित नामों वाले नए रहस्य।
4. Vercel में अप्रत्याशित डिप्लॉयमेंट — डिप्लॉयमेंट हिस्ट्री में उन डिप्लॉय की जाँच करें जिन्हें आप किसी ज्ञात लेखक द्वारा ज्ञात कमिट से मैप नहीं कर सकते।
5. सर्वरलेस फ़ंक्शन लॉग में रिवर्स शेल इंडिकेटर — base64 ब्लॉब लिखे/एक्सीक्यूट किए जा रहे हैं, Edge/Serverless Functions से असामान्य आउटबाउंड कनेक्शन।
6. DNS ड्रिफ़्ट — नए सबडोमेन, CNAME परिवर्तन, vercel.json या फ्रेमवर्क कॉन्फ़िग के माध्यम से जोड़े गए रीडायरेक्ट।
7. प्रमाणीकरण परिवर्तन — MFA अक्षम, रिकवरी कोड पुनर्जीवित, बिना उपयोगकर्ता कार्रवाई के पासवर्ड बदला गया।
Communications
आंतरिक
एक घटना कमांडर नियुक्त करें। रोटेशन चलने के दौरान न्यूनतम दैनिक स्टैंडअप। "हमने क्या रोटेट किया, क्या लंबित है, क्या पाया है" के लिए एकल स्रोत-सत्य दस्तावेज़। यदि लीनियर घटना के दायरे में है तो उसे लीनियर से बाहर रखें — साइड चैनल का उपयोग करें।
ग्राहक-मुखी
सलाहकार से परामर्श लें। सूचना सीमाएँ भिन्न होती हैं, लेकिन:
- GDPR: EU निवासियों को प्रभावित करने वाले सूचनीय उल्लंघनों के लिए 72 घंटे।
- Australia (Notifiable Data Breaches scheme, OAIC): जहाँ गंभीर नुकसान की संभावना हो, वहाँ यथाशीघ्र सूचित करें।
- US: राज्य-दर-राज्य; कुछ राज्यों में 30–60 दिन की विंडो होती है, अन्य विशिष्ट डेटा वर्गों के लिए तत्काल सूचना की आवश्यकता होती है।
- California (CCPA): यदि कैलिफोर्निया निवासियों की व्यक्तिगत जानकारी दायरे में है तो विशिष्ट दायित्व।
- SOC 2 / ISO 27001 customers: संविदात्मक सूचना खंडों में अक्सर नियामक न्यूनतम से पहले सूचना की आवश्यकता होती है। अपने MSA पढ़ें।
यदि आपके पास अपने सिस्टम से डेटा बाहर निकलने का कोई सबूत नहीं है, तो आपके पास अभी तक सूचना दायित्व नहीं हो सकता है — लेकिन "हम Vercel का उपयोग करते हैं और Vercel पर एक घटना हुई" अकेले आमतौर पर सूचना को ट्रिगर करने के लिए पर्याप्त नहीं है जब तक कि संवेदनशील डेटा सार्थक रूप से जोखिम में न हो। अपने तर्क का दस्तावेजीकरण करें।
तैयार बयान
इन्हें आवश्यकता से पहले तैयार करें:
- आंतरिक सर्व-हाथ
- ग्राहक-मुखी सलाह
- नियामक सूचना टेम्पलेट
- स्थिति पृष्ठ अद्यतन (यदि सार्वजनिक)
सार्वजनिक आरोपण स्वच्छता
हमलावर के दावों को तथ्य के रूप में सार्वजनिक रूप से दोहराएं नहीं। प्राथमिक स्रोत के रूप में Vercel बुलेटिन से लिंक करें। Vercel को अपनी घटना का वर्णन करने दें — आप अपने जोखिम का वर्णन करने में अपनी लेन में हैं।
मध्यम अवधि की सख्ती (घटना के बाद)
यह घटना संरचनात्मक मुद्दों को उजागर करती है जो ठीक करने योग्य हैं भले ही आप अप्रभावित निकलें।
- सभी रहस्यों को Vercel की संवेदनशील पर्यावरण चर सुविधा में स्थानांतरित करें। इसे टीम डिफ़ॉल्ट बनाएं। डेवलपर्स को बनाते समय फ़्लैग-ऑन-क्रिएट करने के लिए प्रशिक्षित करें।
- जहाँ संभव हो अल्पकालिक क्रेडेंशियल अपनाएं। Vercel env vars में मिरर किए गए दीर्घकालिक एक्सेस कुंजियों के बजाय AWS/GCP/Azure के लिए GitHub OIDC फ़ेडरेशन का उपयोग करें। बेक्ड-इन env vars के बजाय रनटाइम पर एक्सेस किए गए क्लाउड-नेटिव सीक्रेट मैनेजर (AWS Secrets Manager, GCP Secret Manager) का उपयोग करें।
- तृतीय-पक्ष OAuth ऐप्स की सूची बनाएं जो आपके Google Workspace, Microsoft 365, GitHub org और Vercel टीम से जुड़े हैं। Vercel IAV Context.ai था — एक AI प्लेटफ़ॉर्म जो किसी कर्मचारी के Google Workspace में OAuth के माध्यम से एकीकृत था। जोखिम का वही वर्ग हर संगठन में मौजूद है जिसने उदारतापूर्वक SaaS और AI-टूल एकीकरण को मंजूरी दी है, और पिछले 18 महीनों के AI-टूल गोल्ड रश में "क्या मंजूर होता है" का मानक काफी गिर गया है। ठोस कार्रवाइयाँ:
- अपनी Google Workspace OAuth ऐप रिपोर्ट निकालें (Admin console → Security → API controls → App access control)। संवेदनशील स्कोप (
gmail.readonly, calendar, drive, admin.directory) वाले प्रत्येक ऐप की समीक्षा करें।
- Microsoft 365 (Entra ID → Enterprise applications) के लिए भी ऐसा ही करें।
- त्रैमासिक समीक्षा स्थापित करें। संवेदनशील स्कोप वाले नए OAuth अनुदानों के लिए सुरक्षा अनुमोदन आवश्यक करें।
- OAuth ऐप इंस्टॉलेशन को उपयोगकर्ता-संचालित अनुमोदन के बजाय अनुमति सूची तक सीमित करने पर विचार करें।
- GitHub App स्कोप पर न्यूनतम विशेषाधिकार का सिद्धांत। यदि Vercel को संगठन-व्यापी रिपो एक्सेस की आवश्यकता नहीं है, तो इसे केवल उन रिपो तक सीमित करें जिन्हें यह वास्तव में डिप्लॉय करता है।
- डिप्लॉय हुक रोटेशन को नियमित रूप से करें। त्रैमासिक।
- अपने प्री-कमिट और CI में एक सीक्रेट स्कैन बनाएँ। Trufflehog, gitleaks या समतुल्य। किसी भी चीज़ के लिए रिपो हिस्ट्री को पूर्वव्यापी रूप से स्कैन करें जो प्रतिबद्ध हो सकती है और फिर रोटेट की गई — मान लें कि एक बार प्रतिबद्ध होने के बाद भी कहीं क्लोन में मौजूद है।
- सिर्फ़ रहस्यों का नहीं, बल्कि Vercel खाता कॉन्फ़िगरेशन का ऑडिट करें। रोटेटिंग टोकन लीक को संभालता है, लेकिन संरचनात्मक जोखिम को बरकरार छोड़ देता है: मान क्लाइंट-साइड समाप्त होना, कोई समाप्ति या स्कोप न होने वाले टोकन, प्रीव्यू पर डिप्लॉयमेंट सुरक्षा बंद, डैंगलिंग एलियास, अहस्ताक्षरित वेबहुक। ये Vercel API कॉन्फ़िग में रहते हैं, स्रोत ट्री में नहीं, इसलिए सीक्रेट स्कैनर उन्हें मिस करते हैं। एक ओपन-सोर्स विकल्प: ।
संदर्भ
परिवर्तन लॉग
- 2026-04-20 (v2) — Vercel CEO Guillermo Rauch के 20 अप्रैल के बयान के बाद अद्यतन। कई वस्तुओं को "रिपोर्टेड" से "कन्फ़र्मेड" में अपग्रेड किया गया: Context.ai को उल्लंघन किए गए अपस्ट्रीम विक्रेता के रूप में नामित किया गया, एक Vercel कर्मचारी का Google Workspace खाता पिवट के रूप में, गैर-संवेदनशील env vars की गणना को इन-प्लेटफ़ॉर्म लेटरल मूवमेंट के रूप में। सीधे Context.ai एक्सपोज़र के लिए समानांतर स्कोपिंग जोड़ा गया। Vercel का बयान जोड़ा गया कि Next.js, Turbopack और OSS प्रोजेक्ट सुरक्षित रहेंगे। Mandiant की भागीदारी जोड़ा गया। OAuth ऐप इन्वेंट्री अनुशंसा को मजबूत किया गया।
- 2026-04-20 (v1) — प्रारंभिक संस्करण। Vercel के 2026-04-19 के बुलेटिन और समसामयिक सार्वजनिक रिपोर्टिंग पर आधारित। Vercel द्वारा अतिरिक्त विवरण, IOC या संकीर्ण एक्सपोज़र विंडो प्रकाशित करने पर अद्यतन करें।