AIToday
AIコーディングVentureBeat AI掲載日時: 2026年4月22日 7:001分で読める

Vercel、従業員が使ったAIツール経由でハッカーに侵入される — OAuth認可の見落としが原因

LINEで送る

3つのポイント

  1. Vercel(Next.jsなど主要ウェブツールの開発企業)のエンジニアが Context.ai というAIブラウザ拡張機能をインストール。その拡張機能の開発企業がマルウェアに感染し、ハッカーが OAuth 認可(アプリ間で権限を共有する仕組み)を使って Vercel の本番環境に無断アクセスした。日曜日に発覚、Mandiant(セキュリティ調査企業)が介入、現在も捜査継続中。

  2. 問題は OAuth 認可の設定が誰にも確認・監視されていなかったこと。多くのセキュリティチームは、アプリが何の権限を持っているか全体像を把握していないため、侵入の道が見えていない。Vercel は事後対応として、環境変数(アプリの設定情報)をデフォルトで『機密』扱いに変更した。

  3. ビジネス向けソフトウェアの利用者(開発チーム、スタートアップ、企業 IT 部門)にとって、 1 人の従業員がインストールした AI ツールが全社システムへの穴になるリスクが明確化された。自社が使う SaaS やブラウザ拡張機能がどんな認可権を持っているか、定期的に棚卸しする必要が出てきた。

この記事についてAIに質問する →

VentureBeat AI元記事を読む
LINEで送る

「AIコーディング」の最新ニュースを、毎朝7時にお届けします

たとえば、いま届くならこの3本です

  • AIコーディング速度は成果を保証せずITmedia AI+ · 2時間前
  • Anthropic、Claude Fable 5.1公開、コスト最大45%削減THE DECODER · 6時間前
  • クック氏の後任テルヌス氏、CEO就任 AI時代へSemafor Tech · 8時間前

AIが要約して、あなたの選んだトピックだけを1日1通。LINE・Email・Slackで届きます。

登録無料・30秒で完了・いつでも解除できますAITodayについて →

AIに質問

この記事についてわからないことをAIに質問できます。Q&Aはこのページに公開され、他の読者も読めます。

関連記事

次の記事へOpenAI、ChatGPT の画像生成モデルを ChatGPT Images 2.0 に更新 — より詳細な画像とテキスト表示が可能に