Vercel确认npm包安全无虞,联合调查揭露第三方AI工具成攻击跳板

Vercel确认npm包安全无虞,联合调查揭露第三方AI工具成攻击跳板

N
News Editor 01
2026-07-10 13:39:13
Vercel联合GitHub、微软等机构调查后确认,npm包未受近期安全事件影响。攻击者通过第三方AI工具的OAuth凭证入侵内部系统,但未触及敏感数据。
Vercelnpm安全软件供应链第三方AI工具安全事件

云平台巨头Vercel于近日发布官方声明,确认其npm软件包在近期发生的一起安全事件中未受任何影响。经过与GitHub、微软、npmjs以及SocketSecurity的联合深度调查,Vercel表示没有证据表明其软件供应链遭到篡改,所有npm包依然安全可靠。此次事件再次引发了业内对第三方工具安全性的广泛关注。

事件回顾:第三方AI插件成为突破口

据悉,该安全事件于4月19日被首次报告。攻击者利用了一名Vercel员工在Google Workspace OAuth凭证中的漏洞,该凭证来源于一款被该员工使用的第三方AI工具。通过这一凭证,攻击者得以未经授权访问Vercel的部分内部系统,并获取到一些非敏感的环境变量。Vercel强调,没有证据表明任何敏感数据或客户信息被访问或泄露,且npm软件包的完整性始终保持不变。

联合调查:多方背书增强信任

Vercel在声明中特别感谢了GitHub、微软、npmjs和SocketSecurity等合作伙伴在调查过程中的协作。这些机构共同对事件进行了技术审计,确认了攻击路径仅限于非关键环境,且未对软件供应链产生实质性威胁。Vercel表示,已立即撤销了受影响的OAuth凭证,并加强了对第三方AI工具接入的审核流程,以防止类似事件再次发生。

行业警示:AI时代的安全边界

这起事件凸显了企业在采用AI工具时面临的新型安全风险。随着开发者越来越多地使用AI助手(如Claude Code、OpenAI Codex等),第三方OAuth集成可能成为攻击者的突破口。近期,行业内已出现多起围绕AI工具的安全事件,例如Claude Code AI工具暴露重大安全漏洞(2026年5月),以及GitHub内部代码仓库被恶意VS Code扩展程序攻击(2026年5月)。Vercel此次虽未造成实质性损失,但为整个开发者生态敲响了警钟:在拥抱AI生产力的同时,必须建立更严格的权限管理和第三方审计机制。

Vercel重申将持续与安全社区保持合作,定期进行安全审计,并鼓励开发者遵循最佳实践,警惕来自第三方工具的潜在威胁。所有Vercel的npm包用户无需采取额外措施。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。