Vercel 的链条
4 月 19 日周日,Vercel——这个被数十万开发者使用、并为相当一部分 Web3 基础设施提供运行时托管的云部署平台——确认有未经授权的行为者访问了其内部系统。Vercel 首席执行官 Guillermo Rauch 的公开说明对攻击链条讲得很具体:Context.ai,一个 Vercel 员工用于企业生产力自动化的第三方 AI 智能体平台,被攻破;一名使用 Context.ai 的 Vercel 员工的 Google Workspace OAuth 会话被截获;攻击者用这个会话进入了 Vercel 的内部环境;被标记为 "non-sensitive"(非敏感)的内部环境变量被逐一枚举,用以寻找提权路径;一小部分客户凭据被暴露。
ShinyHunters——这次攻陷背后的勒索团伙,也是 4 月 14 日 McGraw Hill(1,350 万个账户)和 Rockstar Games(7,860 万条记录)披露事件的责任方——在 BreachForums 上发帖开价 200 万美元,并表示可以从 50 万美元的比特币起谈。该团伙起初把它手上的东西描述成一个波及整个 Next.js 的供应链风险。Rauch 明确反驳了这一框定:在事件后的供应链审计之后,Next.js、Turbopack 以及 Vercel 的各开源项目都是安全的。
按记录条数算,这不是本月最大的攻击。但可以说它在架构上最重要。这条路径——一个被攻破的 AI 智能体平台,经由 OAuth 权限范围级联进入下游客户的生产环境——描述的是企业供应链攻击的下一个类别。这个类别目前还没有一个主要的监管框架。它正在以企业规模部署,比能够遏制它的安全水位来得更快。
AI 副驾实际握有什么
设想一次典型的企业 AI 副驾部署。某位员工安装了一个生产力工具——用于会议纪要的 Context.ai、用于代码补全的 Cursor、用于起草邮件的 Claude、用于文档工作的 Copilot,或某个专门用于排程或销售管道管理的智能体。这个工具要求 OAuth 授权。授权页面请求的权限范围横跨:
- 读写 Google Workspace 或 Microsoft 365:Gmail、Drive、日历、通讯录。
- 读写 Slack 或 Microsoft Teams:频道、私信、文件、用户列表。
- 读写 GitHub:仓库、议题、拉取请求。
- 读取 Jira、Notion、Linear、Asana。
- 读写 Salesforce 或 HubSpot。
员工点击 "Allow"(允许)。这个副驾现在实际上拥有对该员工的企业通信与内容近乎全部的读取权限,以及在自动化真正起作用的地方的实质写入权限。这个权限范围比具体功能所需的更宽。更窄的权限范围会破坏副驾产品那个“无所不能”的承诺。这些 OAuth 令牌保存在副驾厂商的后端,并代表用户为副驾的行为提供身份认证。
当厂商的后端被攻破时,这些令牌就是波及半径。攻击者继承了那个权限范围。Context.ai 被攻破,就把 Context.ai 的客户授予它的令牌,变成了攻击者对 Vercel 级别系统的访问权。这个模式并不是 Context.ai 产品里的一个 bug。它就是 AI 副驾的商业模式:为了生产力而取得宽泛的 OAuth 委托,而对委托持有方的攻陷,会顺着这个权限范围传播开来。
Azure MCP Server 这个信号
Context.ai 只是一家厂商。问题所涉的这类基础设施还要更广。4 月 3 日,微软披露了 CVE-2026-32211:Azure MCP Server 中的一个认证缺失漏洞——Azure MCP Server 是微软对模型上下文协议(MCP)的实现,而 MCP 是把 AI 智能体连接到企业工具与数据源的新兴标准。CVSS 评分为 9.1。漏洞类别是 CWE-306,关键功能的认证缺失。一个能在网络上访问到脆弱部署的攻击者,无需凭据即可提取配置详情、API 密钥和认证令牌。披露后 17 天,补丁仍未发布。微软的缓解指引是对 MCP 服务器端点做防火墙限制并使用反向代理认证——这是补偿性控制措施,不是修复。
9.1 的 CVSS 评分把 CVE-2026-32211 放进了严重级别的档次。微软对 9.x 级别漏洞的典型响应时间是 7 至 14 天。一个可被主动发现的严重级别缺陷,17 天没有补丁,是不寻常的。不论具体原因是什么——架构复杂度、跨产品依赖、认证系统之间的交互——这个信号都是:AI 智能体基础设施的部署,跑在了正常的打补丁节奏前面。这一类基础设施还没有达到适用于主流 Azure 产品的运维成熟度。
Azure MCP Server 并非孤例。贯穿 2026 年第一季度的研究,已经在各种 MCP 服务器实现中识别出系统性的安全问题:默认配置绑定到本地回环且无需凭据,导致认证缺失;AI 智能体平台向底层 MCP 服务器授予宽泛的 OAuth 权限范围,制造过大的波及半径;智能体之间的信任链在传递上下文时没有密码学证明;对智能体在做什么缺乏足够的可观测性。Anthropic 的参考 MCP 服务器在 3 月修复了一个提权问题。GitHub 上的各类开源 MCP 实现在 2026 年初也披露过一些较小的问题。这个生态正处在“部署快于安全”的早期阶段。
Gartner 的不对称
Gartner 2026 年 4 月的预测:到 2026 年底,40% 的企业应用将包含任务专用的 AI 智能体,而 2025 年这一比例还不到 5%。2026 年 Gravitee 对企业技术负责人的一项调查发现,24.4% 的组织对自家基础设施内部哪些 AI 智能体在彼此通信拥有完整的可见性。部署曲线是一年之内 8 倍的增长。可见性大约只有部署的四分之一。
云安全联盟 4 月 17 日对这一具体失效模式的分析是:一个被攻破的 AI 智能体,会继续把带有攻击者控制数据的上下文传递给它链条下游的智能体。下游智能体无法把合法上下文与被注入的内容区分开来。传统的横向移动检测是为人类用户会话被劫持或恶意软件传播设计的,它看不到这种攻陷,因为智能体之间的流量本来就是预期之中的——那正是这套基础设施被设计出来的通信模式。
这种不对称在复利。企业客户部署 AI 智能体的速度,快过他们部署用来保护它们的可观测性。厂商发布 AI 智能体基础设施的速度,快过维护它所需的打补丁纪律。攻击者进入这个领域的速度,快过遏制他们的防御框架。差距在扩大,而不是缩小。
Scale AI 的延伸
AI 副驾模式一路延伸进了训练数据这一层。《卫报》4 月 7 日对 Meta 与 Scale AI 关系的调查记录了这种结构性安排:Meta 对 Scale AI 的 143 亿美元投资(2024 年 6 月)让 Meta 取得了 Scale AI 零工平台 Outlier 的运营控制权。数以万计的 Outlier 工作者被雇来手工抓取 Facebook 和 Instagram 用户资料、复制受版权保护的图片、转录露骨音频、按表观年龄给图片打标签。训练目标是 Meta 的 Muse Spark AI,已于 2026 年 4 月在 Meta 全线产品中公开发布。
从数据流的角度看,Meta 把对用户生成内容的宽泛读取权授予了 Scale AI,Outlier 的劳动力处理这些内容,而处理的产物成了 Meta AI 的训练数据。对应到 OAuth 的类比:Meta 是客户,Scale AI 是厂商,Outlier 的工作者是智能体。Scale AI 一旦被攻陷——不论来自内部人员行为、外部攻击者还是分包链条的松动——波及半径就是每一个内容进过 Outlier 工作队列的 Facebook 和 Instagram 用户。这些用户并没有同意让一整支劳动力访问自己的内容。工作者自身则主要靠保密协议来约束。《卫报》的报道指出了 Outlier 工作者描述的那几类在道德上尤其令人不安的任务:抓取个人资料、按姓名和地点给个人打标签、按表观年龄给图片排序、给未成年人打标签。
这套架构和 Context.ai 的攻陷半径是同一套,只是规模更大。Meta 是一个称职的安全组织;Scale AI 是一个跑得更快的组织。合起来的系统带有 AI 副驾模式那个具体的脆弱性:为了生产力或训练目的而对数据作出宽泛的访问授权,而受托处理方一旦被攻陷,攻陷就会顺着授权传播。
Salesforce 的类比
Salesforce 配置错误的时代(约 2023 至 2026 年)是 AI 副驾模式的成熟先例。客户企业按默认访问模式配置自己的 Salesforce 环境,制造出很大的攻击面。ShinyHunters 2026 年的攻击行动,已经在 McGraw Hill(1,350 万个账户)、思科(宣称 300 万条以上记录,涉及联邦人事数据)以及更多受害方那里收割了这些配置错误。这场行动更广的模式还包括 4 月 14 日的 Rockstar Games 攻陷事件(通过 SaaS 分析厂商 Anodot,其凭据让 ShinyHunters 进入了 Rockstar 的 Snowflake 数据仓库),以及 4 月 12 至 13 日的 Booking.com 预订数据暴露(通过对酒店合作方 Microsoft 365 账户的 ClickFix 钓鱼)。
Salesforce 时代大约用了三年才达到今天这样的攻击行动强度。AI 副驾时代来得更快。部署曲线更陡。安全水位的落差更大。攻陷传播的半径更宽,因为 AI 副驾平台通常会跨多个企业系统取得 OAuth 权限范围,而 Salesforce 的攻陷一般被限定在特定客户的 Salesforce 环境内。
Salesforce 这个类比有启发,但它低估了问题。AI 副驾模式在架构上更严重。
怀登的平行线
参议员罗恩·怀登(俄勒冈州民主党)在 4 月 17 日周五把一份包含三项论点、反对当前第 702 条重新授权的声明列入了参议院记录。三项论点中有两项在改革派联盟多年的辩论中已经耳熟。第三项是新的:反对 "feeding [collected data] into AI systems to conduct unprecedented mass surveillance"(把[收集到的数据]喂进 AI 系统,以实施前所未有的大规模监控)。这个具体措辞,把《涉外情报监视法》辩论自 2013 年以来处理的政府监控语境,与如今在规模上处理所收集通信的 AI 分析层连了起来。
这一模式的政府侧和商业侧在架构上是同构的。政府收集通信;把它们喂进承包商运营的 AI 分析(Palantir Gotham、Anduril、用于人脸数据的 Clearview AI、承包商为信号情报分析开发的专门 AI);再从 AI 处理中得出推断和行动。企业客户授予 AI 副驾访问权;把企业通信与数据喂进厂商运营的 AI 处理;换来生产力收益,并在被攻陷时继承厂商的风险。
政府侧有一场法定的辩论。商业侧有 ShinyHunters 的勒索行动。怀登的院会发言把这个连接挑明了。架构上的缺口在两个方向上是一样的。监管框架对两者都没有全面覆盖。
防御性架构
针对 AI 副驾模式的防御性架构,安全研究界在 2026 年已经勾出了大致轮廓。它的组成部分:
自托管 AI 智能体。 把 AI 智能体基础设施跑在客户自己的环境里,可以消除厂商持有 OAuth 令牌这个攻击面。LangChain、LlamaIndex、Semantic Kernel 及同类框架都支持这样做。运维负担不小;多数企业出于便利仍偏好托管平台。
最小权限范围的 OAuth。 每一个 AI 副驾集成,只为其具体用例请求最小的 OAuth 权限范围。如果副驾只需要对近期 Slack 消息的临时读取权限,它就不该同时拥有写入权限或历史访问权限。实现这一点需要为每个集成单独定义权限范围;在多数平台上这不是默认行为。
逐操作认证。 AI 副驾工作流中的敏感操作,在最初的 OAuth 授权之外还需要额外认证。金融操作要交易签名,代码提交要证明,写入要用户明确批准。这会打破全自动副驾的叙事,但能大幅缩小波及半径。
持续可观测性。 安全团队观察 AI 智能体的活动:它们调用了哪些工具、访问了哪些数据、活动呈现出什么模式。与 SIEM/SOAR 工具的集成还处在萌芽期。成熟的可观测性只在资源充足的企业里才有。
基于可验证凭证的智能体身份。 智能体之间的密码学证明可以防止上下文注入攻击。原语是有的——W3C 可验证凭证、DID——并开始出现在企业试点中。生产部署仍属实验性质。
沙箱化执行。 AI 智能体运行在有明确数据边界的隔离计算环境中。类比是 2010 年代的浏览器沙箱。这需要平台厂商的配合;目前还不是标准做法。
联邦式 AI 智能体。 可由客户自行部署的开源智能体平台。采用规模不大,但在注重安全的企业中在增长。联邦式架构没有一个单一厂商,其被攻陷会跨客户级联。
每一个防御组件都针对某一个具体的攻击面要素。没有哪一个单独能解决问题。合起来,它们描述的是 AI 副驾部署本应具备、但在很大程度上并不具备的安全水位。
去中心化的替代方案
贯穿 URnetwork 编辑部报道的那个更宏观的架构替代方案,是去中心化技术栈——用户自持密钥的端到端加密、点对点传输、联邦式运营方、自托管基础设施、用户自持身份。就 AI 副驾这个具体问题而言,去中心化的替代方案意味着:AI 智能体运行在客户可控的基础设施上,智能体通过客户可以直接核验的密码学证明来认证,智能体之间通过联邦协议而不是厂商协调的平台来通信。
已经投入生产或接近生产使用的具体去中心化替代方案:
- 自托管 AI 编排。 LangChain、LlamaIndex、Semantic Kernel,配置为完全在客户环境中运行、使用本地模型。
- 开源 MCP 服务器。 经社区审计、可部署在客户基础设施上的 MCP 实现。
- 本地优先的 AI 应用。 运行在用户设备上的智能体(苹果的端侧 Siri、Ollama 的本地大模型托管、专门的本地优先工作流工具)。
- 联邦式 AI 网络(研究阶段):多个组织的 AI 智能体通过标准化协议通信,并带有密码学的智能体身份。
这些都不是主流。企业采用仍是少数。2026 年绝大多数 AI 副驾部署仍跑在托管的厂商平台上——Context.ai、Cursor、Copilot、Gemini 智能体、Claude 的智能体 API、基于 MCP 的自定义集成——而它们被攻陷,正是那份星期一早上的心事。
星期一要求什么
企业对 Vercel 披露事件的应对:
- 盘点被授予企业数据 OAuth 权限范围的 AI 智能体平台。
- 复核现有集成的 OAuth 权限范围宽度;能收窄的就收窄。
- 对与 Context.ai 相邻的厂商有关系的服务,轮换认证令牌。
- 为 AI 智能体平台被攻陷的情形做事件响应准备。
- 与 AI 智能体平台厂商进行安全审计层面的对话,包括 SOC 2 Type II 状态、渗透测试历史、事件响应流程。
平台厂商(Google、微软、Slack、GitHub)的应对:
- 复核默认 OAuth 权限范围的粒度。
- 为应用开发者发布权限最小化指引。
- 考虑把有时限的令牌设为默认。
- 投入建设逐操作批准机制。
监管层面的应对:
- 目前没有专门的监管框架处理 AI 智能体平台的供应链风险。
- GDPR 及同类法规适用于经由 AI 智能体的用户数据处理,但并未专门处理平台层面的攻击面。
- 有可能在 2026 至 2028 年间形成框架。
用户层面的应对:
- 使用带 OAuth 集成的消费级 AI 智能体(Claude、Gemini、ChatGPT、Copilot)的用户,应检查已授予的权限范围并撤销不再使用的。
- 在重大泄露披露之后轮换凭据。
- 在可行处迁移到安全水位更高的服务。
这份星期一的审计工作量很大。多数企业不会完整地做完。架构会继续。攻陷模式会重复。下一起 AI 副驾入侵事件——在 2026 年第二或第三季度——从统计上看很可能发生在另一家厂商、通过另一条具体链条,但遵循同一个架构模式。
这一周的度量
你的 AI 副驾就是一条供应链。本周的新闻是 2026 年 4 月的这个数据点。Vercel 的披露是周日那个具体的锚。Azure MCP Server 的 CVE 是那个未打补丁的严重级别指标。Scale AI 的模式是训练数据层的延伸。ShinyHunters 针对 Salesforce 的行动是成熟的先例。
企业客户正在把宽泛的访问权授予那些他们无法审计其安全水位的 AI 副驾厂商。厂商被攻陷会顺着这份访问权级联下去。数据流经这条管道的用户,承担着最终的风险。架构上的回应是有的,但很慢。AI 副驾自身的部署并不慢;它在加速。差距在扩大。
过去三十年的每一波技术浪潮,都面对过部署与安全基线成熟度之间类似的差距。2002 至 2008 年的 Web 应用,催生了 SQL 注入和 XSS 的利用行动,在参数化查询和内容安全策略框架追上之前,已经攻陷了数亿条记录。2010 至 2014 年的云基础设施,催生了一系列数据暴露事件,把 CIS 基线和云安全工具产业推入存在。2012 至 2016 年的移动应用,催生了至今仍在进行的 API 安全辩论。
AI 副驾基础设施正处在同一个“部署快于安全”的早期阶段。攻陷行动已经在进行。防御性架构只被勾出了部分轮廓。部署曲线很陡。这个差距终会闭合——通过监管压力、厂商侧成熟、客户侧投入,以及若干迫使人们排定优先级的高调事件的某种组合。究竟由哪一种具体机制促成闭合,是 2027 至 2028 年的问题。
今天是 2026 年 4 月 20 日星期一。周六签署的那份 10 天《涉外情报监视法》补丁,和周日披露的那起 AI 智能体平台供应链攻陷事件,发生在同一周。这个周末教了我们两件具体的事:政府的监控架构有一个打补丁的均衡态,眼下是稳定的;企业的 AI 副驾架构有一个被攻陷的均衡态,眼下正在加速。用户同时经历这两者。
你的 AI 副驾就是一条供应链。这个观察不只对 Vercel 和 Context.ai 成立。它对当前部署在企业环境中的每一个 AI 副驾集成都成立。问题在于,架构上的回应会不会赶在攻陷周期到达其规模平台期之前到来。
这一周的度量,是那个答案的开局数据点。
参考资料
资料来源
- Vercel 知识库,"Vercel April 2026 security incident",2026 年 4 月 19 日。
- BleepingComputer,"Vercel confirms breach as hackers claim to be selling stolen data."
- The Hacker News,"Vercel Breach Tied to Context AI Hack Exposes Limited Customer Credentials."
- iTnews,"Cloud deployment firm Vercel breached, advises secrets rotation."
- The Block,"Web3 hosting backbone Vercel confirms breach as supposed hacker demands $2 million ransom."
- Cryptopolitan,"Cloud dev platform breach tied to compromised AI tool raises alarm."
- Startup Fortune,"Vercel Breach Exposes AI Tool Supply Chain Risk Ahead of IPO."
- 微软安全响应中心,CVE-2026-32211 公告,2026 年 4 月 3 日。
- DEV Community,"CVE-2026-32211: What the Azure MCP Server Flaw Means for Your Agent Security."
- Windows Forum,"CVE-2026-32211: Azure MCP Server Auth Flaw Leaks Info (CVSS 9.1)."
- Cloud Security Alliance,"AI Agents Are Talking: Are You Listening?",2026 年 4 月 17 日。
- CyberDesserts,"AI Agent Security Risks 2026: MCP, OpenClaw & Supply Chain."
- Gartner 企业 AI 智能体预测,2026 年第一季度。
- Gravitee 企业 AI 智能体调查,2026 年。
- The Guardian,"Porn, dog poo and social media snaps: the 'taskers' scraping the internet for Meta-owned AI firm",2026 年 4 月 7 日。
- Meta 对 Scale AI 的 143 亿美元投资,2024 年 6 月 SEC 备案文件。
- Security Boulevard,"Cisco CRM 'Salesforce Data Breach' Claims Tied to ShinyHunters."
- BleepingComputer,"Data breach at edtech giant McGraw Hill affects 13.5 million accounts."
- Cybersecurity News,"Rockstar's GTA Game Hacked - 78.6 Million Records Online."
- TechCrunch,"Booking.com confirms hackers accessed customers' data."
- 参议院院会记录,2026 年 4 月 17 日——怀登关于 H.R.8322 的发言。
- The Daily Caller,"'Unprecedented Mass Surveillance': Bipartisan Senators Warn Of Privacy Threat Tied To FISA Renewal."
- H.R.8322——《涉外情报监视法》修正案延期,2026 年 4 月 18 日签署。
- Anthropic Model Context Protocol 规范。
- OAuth 2.1 框架文档,IETF。
- W3C 可验证凭证规范。
- LangChain、LlamaIndex、Semantic Kernel 自托管文档。
- Ollama 本地大模型框架文档。
- OWASP AI Security and Privacy Guide 2026。
- NIST AI 风险管理框架(AI 600-1)2026 年更新。
- CIS 云安全基线沿革。
- SQL 注入与 XSS 漏洞类别的历史分析。
- 拉特克利夫、帕特尔、米勒关于第 702 条“干净”重新授权的公开表态。
- 进步派党团有约束力的决议,2026 年 4 月 16 日。
- S.4082《政府监控改革法案》文本。
本文是 URnetwork 每日隐私与网络自由日志第 2026-04-20-01 期。配套的观点文档,以及相关图片、梗漫和短视频,一并发布。