04/22/2026
Vercel Hacked. এটা ছিল একটা supply chain + account takeover ঘটনা।
এটা সরাসরি Vercel-এর infrastructure ভাঙা কোনো attack না। বরং এটা ছিল একটা supply chain attack + identity compromise chain।
ঘটনার শুরু হয় Context AI নামের একটি third-party tool থেকে, যেটা একজন Vercel employee ব্যবহার করছিলেন। ওই টুলটি compromise হওয়ার পর attacker সেই employee’র Google Workspace account access নিতে সক্ষম হয়।
Google Workspace-এর মাধ্যমে attacker-এর হাতে শুধু email বা docs না, বরং পুরো identity layer চলে আসে। আর এই identity access দিয়েই internal systems-এর দিকে যাওয়ার সুযোগ তৈরি হয়। এখান থেকেই risk শুরু হয় Vercel-এর internal environment, deployment-related data এবং connected services নিয়ে।
এর মানে হলো, এক জায়গায় বিশ্বাস (third-party tool + OAuth permission) ভুলভাবে দেওয়া হলে পুরো security chain ভেঙে যেতে পারে।
সবচেয়ে গুরুত্বপূর্ণ বিষয় হলো: sensitive secrets হয়তো সরাসরি exposed হয়নি, কিন্তু non-sensitive environment variables এবং metadata exposure-এর কারণে অনেকেই ঝুঁকিতে পড়ে যেতে পারে। কারণ বাস্তবে অনেক dev ভুল করে API key বা token এই non-sensitive জায়গাতেই রেখে দেয়।
AI tools বা third-party integrations blindly trust করা যাবে না।
- যেকোনো AI tool install করার আগে source এবং permission model বুঝতে হবে
- OAuth access মানে অনেক সময় full account access হয়ে যেতে পারে
- Environment variables properly classify করা জরুরি (sensitive vs non-sensitive)
- Principle of least privilege follow না করলে একটি account থেকেই বড় damage হতে পারে
- Unofficial tools বা unknown distribution ব্যবহার করা risky.
মূল কথা হলো, সমস্যা শুধু একটি কোম্পানির না, এটা আধুনিক developer ecosystem-এর security discipline-এর সমস্যা।
AI এবং automation যত বাড়ছে, ততই আমাদের access control, permission এবং secret management আরও strict হতে হবে।
সাবধানে থাকুন, বুঝে tools ব্যবহার করুন।