Хакеры получили доступ к non-sensitive environment variables сайтов размещенных на Vercel (один из крупнейших игроков хостинга сайтов написанных на NextJS).
https://vercel.com/kb/bulletin/vercel-april-2026-security-incident
Произошло это крайне интересным способом - один из сотрудников Vercel авторизовывался со своей рабочей почтой через OAuth в context.ai, и кто-то в прошлом месяце (!!!) получил доступ к OAuth токенам, хранящимся в БД context.ai.
https://x.com/GergelyOrosz/status/2046216095258861835?s=20
context.ai проходил "аудит" безопасности у стартапа Delve, основанного двумя дропаутами с MIT.
Стартап Delve стремился революционизировать комплаенс с помощью AI, сокращая сроки / сложность приведения кодбазы в соответствие с самыми строгими требованиями SOC II.
В январе эти идиоты случайно сделали общий доступ на гугл таблицу с ссылками на все репорты, которые они делали своим клиентам, некие неравнодушные аноны внимательно изучили все репорты и обнаружили, что все они - практически идентичны слово в слово, т.е. они просто брали один шаблон, меняли название компаний и все.
Чтоб вы понимали, в корректном виде для прохождения аудита, за вашей организацией наблюдают от 3 до 6 месяцев. И, например, если вы увольняете какого-то сотрудника, или он сам уходит, по стандартам должна выполняться определенная процедура своевременного лишения доступа бывшего сотрудника к системам компании, и фактическое поведение компании отражается в отчетах аудитора. Во всех отчетах Delve в строке про handling of employee changes стоит прочерк, мол не было возможности проверить. То есть либо у ~20 компаний за 3 месяца ни разу ни один сотрудник не увольнялся, либо это настолько они делали эти отчеты на абсолютный отъебись.
Delve к слову поднимал раунд в 32 ляма при рыночной капитализации в 300 лямов. Просто к слову о том, что сколько вы подняли бабла не несет НИКАКОГО сигнала о качестве продукта.
В апреле Delve выкинули из YCombinator (как их вообще изначально взяли), и они выпустили следующий видос, можете посмотреть, очень комично.
https://x.com/karunkaushik_/status/2040251815321899171?s=20
Ну так вот, конечно в текущей ситуации определенно есть и косяки Vercel, и Context.ai, но в первую очередь это все вызвано тем, что два 20 летних подростка заручаясь репутацией инвесторов и бренда YC продавали продукт, который давал ложную уверенность в безопасности систем клиентов.
В большинстве случаев я могу понять мотивацию/способ мышления других людей. Я могу зачастую не соглашаться с таким подходом, но создать картину мира в которой действия других людей им самим кажутся оправданными я могу.
Но не в этом случае. Вот как не постарайся я понять не могу насколько в голове должно быть пусто, насколько должна отсутствовать ответственность или внутренний голос совести, чтобы на полном серьезе, брать 10-15 тысяч долларов за аудит безопасности и выдавать шаблон, подписанный аудиторами из индии (ага).
И снова монолог следователя.
Post #2379
1.65K