Vercel 2026年4月セキュリティインシデント
Vercelが2026年4月に大規模なセキュリティインシデントを経験しました。このインシデントの核心は、OAuthトークンの単一の漏洩により、開発ツール、CIパイプライン、環境変数のシークレット、本番環境へのデプロイメント権限が同時に危険にさらされるという設計上の脆弱性です。
Vercelが2026年4月に大規模なセキュリティインシデントを経験しました。このインシデントの核心は、OAuthトークンの単一の漏洩により、開発ツール、CIパイプライン、環境変数のシークレット、本番環境へのデプロイメント権限が同時に危険にさらされるという設計上の脆弱性です。
コミュニティの分析によると、2024年2月1日にVercelが「sensitive secrets」機能をロールアウトしたにもかかわらず、それ以前に追加された環境変数が「非敏感」のままとされていた点が問題指摘されています。さらにGoogleワークspaceアカウントの侵害が関係していたとも指摘されています。
このインシデントはVercelが過去12ヶ月間に経験した複数のセキュリティ事象(React2ShellのCVSS 10.0、ミドルウェアバイパスのCVSS 9.1を含む)の延長線上にあり、web開発エコシステムにおける信頼と依存の集中化についての懸念を再燃させています。アーキテクチャレベルでの根本的な問題改善が必要であると指摘されています。
セキュリティアーキテクチャの根本的な問題と、web開発プラットフォームへの過度な依存・信頼の集中がもたらすリスクについて、深刻な懸念が表明されています。
「単一のOAuthトークンが開発ツール、CIパイプライン、シークレット、デプロイメントを同時に危険にさらすことができるというのは、何かがアーキテクチャレベルで根本的に間違っているということを示唆しています。Vercelは過去12ヶ月以内にReact2Shell(CVSS 10)、ミドルウェアバイパス(CVSS 9.1)、そして今回のインシデントを経験しています。web開発エコシステムにおける信頼の集中について、われわれはどの時点から真摯に問題提起を始めるべきなのでしょうか?」— @Vates