- No hay información sustancial en el cuerpo para confirmar la naturaleza del incidente ni su desarrollo
- En el título de Hacker News se indica que un cheat de Roblox y una herramienta de IA afectaron la plataforma de Vercel
- El título original se presenta como Vercel Security Checkpoint
- La causa específica, el alcance del impacto y la forma de respuesta no pueden confirmarse por falta de evidencia en el cuerpo
- Con la información proporcionada, no es posible resumir la importancia del incidente ni sus detalles técnicos
Sin contenido
1 comentarios
Comentarios de Hacker News
Se siente demasiado fuerte como contenido generado por IA. Parece que intentaron ocultarlo mezclando gramática rara a propósito, pero no estoy seguro de si eso es independiente de la precisión del contenido
Creo que aquí están interpretando mal lo de “sensitive”. Hasta donde sé, en Vercel todas las env var se cifran al almacenarse, y la casilla sensitive significa que el desarrollador no puede volver a ver ese valor en la UI. O sea, es un concepto más cercano a write-only; la app necesita poder ver el valor mediante la env var, así que cifrarlo de una forma que ni la app pueda leerlo no tendría sentido desde el principio. Si no marcas la casilla, puedes ver el valor en la UI del proyecto, y para ajustes normales como
DEFAULT_TIME_ZONEeso resulta más práctico. Así que entiendo que sensitive se refiere a la visibilidad en la UI, no a si está cifrado o no. No trabajo en Vercel, pero lo he usado un poco, y criticar esa parte me parece un hombre de pajaNo quiero convertir esto en buscar un chivo expiatorio fácil, pero igual me cuesta saber cómo interpretar que un empleado de Context.ai estuviera jugando en un equipo de trabajo y además instalara un programa de cheats de procedencia dudosa. Todo lo de defense in depth y las capas de seguridad es cierto, claro, pero aquí también hay responsabilidad personal. El error de Vercel puede verse como un fallo defensivo a nivel empresa y dirección, pero instalar cheats me parece un problema aparte y bastante grave
Creo que este artículo tiene partes inexactas. Las env var de Vercel sí están cifradas at rest, y marcar
sensitivesignifica que ya no puedes recuperar el valor después de configurarlo, así que en una situación como esta probablemente sí habría ayudado. Y además me molestó bastante leer algo así sin ni un solo enlace a fuentesEn el último año revisé como 12 herramientas de IA que yo mismo aprobé, y 9 de ellas pedían permiso para leer todos los correos de Google Workspace y acceder por completo a Drive. Y encima yo estaba tan ocupado durante el onboarding que ni leí bien los permisos y aprobé todo. Me pregunto si de verdad la gente técnica hace esto así. A mí me quita el sueño darle a alguien acceso a mi correo y a Google Drive; intento dar permisos lo más granulares posible y revocar enseguida las apps que no uso. A ese nivel, siento que ya hay que asumir que la información bajo NDA o los datos confidenciales en el correo ya se filtraron
Mi apuesta es que esto probablemente no fue una app cualquiera de Google Workspace, sino más bien un tema de acceso a Gmail. El atacante habría tenido acceso amplio a la bandeja de entrada de la víctima y luego inició sesión en algunos sistemas internos usando magic links o códigos de un solo uso. Si fue así, entonces me pregunto por qué no había 2FA y por qué se permitió un acceso tan amplio desde el principio. Si no fue eso, la otra posibilidad sería que hubieran guardado credenciales de API dentro de Google Workspace, lo cual puede pasar, pero me parece una arquitectura bastante rara
Qué absurdo que al final fueran solo cheats de Roblox. Mi hijo también perdió una cuenta por cheats de Roblox, así que sí me lo tomo en serio; en ese caso les robaron cookies de Gamepass y compraron 4 licencias de Minecraft, aunque Microsoft hizo el reembolso rápido
En este artículo me sale un error de verificación del navegador
Cuando leí la frase “cuántos desarrolladores sabrían que existía esa casilla, y cuántos habrían asumido que las credenciales de base de datos y las API keys estaban cifradas por defecto”, yo pensé lo contrario. Si no veo asteriscos en un campo para secretos, ni siquiera le doy a guardar. Tal vez lo ingresaron por programación, pero incluso en ese caso deberían haber indicado al menos algo parecido a un flag de secreto. Que algo así haya pasado en una empresa como Vercel me parece bastante raro
De forma muy irónica, ahora sí parece que reforzaron más los chequeos de seguridad. Intenté leer el original con una versión vieja de Firefox y solo me salió Failed to verify your browser,
Code 11yVercel Security Checkpoint. La verdad sí me molestó bastante