Vercel Hack: Nisan 2026'da Ne Oldu?
Tech
Vercel
security
incident response
cloud security

Vercel Hack: Nisan 2026'da Ne Oldu?

Vercel, Nisan 2026 güvenlik olayının bazı hassas olmayan ortam değişkenlerini ifşa ettiğini belirtiyor. İşte resmi zaman çizelgesi ve yapılan açıklamalar.

Uygar DuzgunUUygar Duzgun
Apr 22, 2026
Güncellendi 25 Nis 2026
9 min read

İnsanların bir Vercel hack olayından bahsettiğini görüyorsanız, bilmeniz gereken en önemli şey şudur: Vercel bunu genel bir platform çöküşü değil, resmi olarak bir güvenlik olayı olarak nitelendiriyor ve şirket somut güncellemeler içeren canlı bir bülten yayınladı. 21 Nisan 2026 itibarıyla Vercel, olayın belirli dahili Vercel sistemlerine yetkisiz erişim içerdiğini belirtiyor. Şirket ayrıca, hassas olmayan ortam değişkenlerinin (non-sensitive environment variables) ifşa olmuş olabileceği sınırlı bir müşteri alt kümesi tespit ettiğini ifade ediyor. Aynı zamanda Vercel, hizmetlerinin çalışmaya devam ettiğini, dışarıdan olay müdahale uzmanlarıyla çalıştığını ve kolluk kuvvetlerine bilgi verdiğini söylüyor. Bu yazı, birincil kaynak olarak Vercel'in kendi Güven Merkezi (Trust Center) ve Güvenlik Bültenini kullanarak Vercel hack tartışmasını sade bir dille analiz ediyor. Vercel'de dağıtım (deploy) yapıyorsanız, amaç basit: Gürültüyü doğrulanmış gerçeklerden ayırmak ve ardından önemli olan kısımlara göre hareket etmektir.

Vercel Hack Olayında Ne Oldu?

Vercel'in resmi bültenine göre, Vercel hack olayı bir Vercel çalışanı tarafından kullanılan üçüncü taraf bir AI aracı olan Context.ai'in ele geçirilmesiyle başladı. Vercel, saldırganın bu erişimi çalışanın Google Workspace hesabını ele geçirmek için kullandığını, bunun da bazı dahili Vercel ortamlarına erişim sağladığını belirtiyor. Bu detay önemlidir çünkü Vercel hack olayına yaklaşım şeklinizi değiştirir. Bu, rastgele bir tahrip olayı veya geniş kapsamlı bir kesinti olarak tanımlanmadı. Bu, üçüncü taraf bir araçtan çalışan hesabına ve ardından dahili sistemlere sıçrayan bir kimlik ve erişim olayıydı.

Vercel'in bülteninde, saldırganın hassas olarak işaretlenmemiş bazı ortam değişkenlerine erişim sağladığı belirtiliyor. Resmi açıklamadaki temel sınır budur. Ekibiniz Vercel'de düz metin olarak çözülebilen sırları (secrets) depoluyorsa ve bunları asla hassas olarak sınıflandırmadıysa, Vercel etkili bir şekilde bunları potansiyel olarak ifşa olmuş olarak kabul etmenizi söylüyor.

Vercel Hack Olayında Nelerin İfşa Edildiği Konusunda Vercel Ne Diyor?

Resmi bülten bu konuda dikkatlidir. Vercel, Vercel hack olayının platformdaki her ekibi değil, sınırlı bir müşteri alt kümesini etkilediğini belirtiyor. Ayrıca, ele geçirilen değerlerin Vercel'de depolanan ve düz metne (plaintext) çözülebilen hassas olmayan ortam değişkenleri olduğunu ifade ediyor. Daha da önemlisi, Vercel hassas olarak işaretlenmiş ortam değişkenlerine erişildiğine dair şu anda bir kanıtı olmadığını belirtiyor. Şirket, hassas ortam değişkenlerinin düz metin olarak geri okunmasını engelleyecek şekilde saklandığını açıklıyor.

Vercel ayrıca Vercel hack olayının bir npm tedarik zinciri olayına dönüşmediğini de belirtiyor. Şirket, 20 Nisan'daki güncellemesinde GitHub, Microsoft, npm ve Socket ile çalıştıklarını ve Vercel tarafından yayınlanan npm paketlerinin ele geçirilmediğini doğruladıklarını söyledi. Eğer bunun bir paket zehirleme olayına dönüştüğünden endişelendiyseniz, Vercel bugün öyle olmadığını söylüyor.

Hâlâ belirsizlikler var. Vercel, hangi verilerin dışarı sızdırılmış olabileceğini araştırmaya devam ettiğini ve ele geçirmeye ilişkin daha fazla kanıt bulunması halinde müşterilerle doğrudan iletişime geçeceğini belirtiyor. Dolayısıyla, Vercel hack olayının doğru okuması "her şey yolunda" değildir. Doğru okuma şudur: Patlama yarıçapı şu an için birçok kişinin korktuğundan daha dar olarak tanımlanıyor, ancak etkilenen ekipler yine de ifşa olmuş olabilecek her şeyi döndürmelidir (rotate).

Resmi Bültenden Vercel Hack Zaman Çizelgesi

İşte Vercel'in Vercel hack olayı ve ilgili müdahale için yayınladığı zaman çizelgesi:

19 Nisan 2026, saat 11:04 PST: Vercel, daha geniş topluluğun olası ilgili aktiviteleri araştırmasına yardımcı olmak için bir saldırı göstergesi (indicator of compromise) yayınladı.
19 Nisan 2026, saat 18:01 PST: Vercel, saldırının kaynağı hakkında detaylar ekledi ve önerilerini genişletti.
20 Nisan 2026, saat 10:59 PST: Vercel, tehlikeye giren kimlik bilgilerinin ne anlama geldiğini netleştirdi ve yeni öneriler ekledi.
20 Nisan 2026, saat 17:32 PST: Vercel, npm paketlerinin zarar görmediğinin doğrulandığını, MFA rehberliği eklediğini ve ürün iyileştirmelerini yayına aldığını belirtti.
21 Nisan 2026: Güvenlik Bülteni, bunu yazım tarihi itibarıyla en son sayfa güncelleme tarihi olarak gösteriyor. Güven Merkezi özeti, Vercel'in etkilenen müşterilerin bir alt kümesini tespit ettiğini ve bu müşterilerle doğrudan iletişime geçtiğini ekliyor. Bu resmi ifadeleme faydalıdır çünkü Vercel hack olayının tamamlanmış bir tarihsel not değil, devam eden bir olay müdahale vakası olarak ele alındığını doğrular.

Vercel Üzerinde Canlı Yayında (Production) Çalışan Ekipler İçin Vercel Hack Olayının Anlamı

Eğer işiniz Vercel üzerinde canlı trafik yürütüyorsa, Vercel hack olayına verilecek pratik yanıt basittir. İlk olarak, "hizmetler çalışmaya devam ediyor" ifadesini "hiçbir işlem gerekmiyor" ile karıştırmayın. Vercel, sırlar zaten ifşa olmuş olabileceğinden projeleri veya hatta hesabınızı silmenin yeterli olmadığını açıkça belirtiyor.

İlk görev, veritabanlarına, API'lara, arka plan çalışanlarına (background workers), webhook'lara, Stripe hesaplarına, dahili yönetim araçlarına veya dağıtım yüzeylerine erişim sağlayabilecek her şeyi döndürmektir (rotate).

İkincisi, bu olayı sırları doğru şekilde sınıflandırmak için bir zorlayıcı faktör olarak kullanın. Vercel, hassas olarak işaretlenen ortam değişkenlerinin aynı şekilde okunamadığını belirtiyor. Ekibiniz etkilenen alt kümede olmasa bile, Vercel hack olayı yüksek etkili kimlik bilgilerini mevcut en kısıtlayıcı depolama yoluna taşımak için güçlü bir argümandır.

Üçüncüsü, kod tabanınızın dışındaki kimlik yollarını gözden geçirin. Vercel hack olayından çıkarılacak en ilginç ders, ilk ele geçirmenin raporlara göre üçüncü taraf bir AI aracından başlayıp Google Workspace üzerinden ilerlemesidir. Bu, gerçek güvenlik sınırınızın sadece repo, bulut panosu veya CI olmadığı anlamına gelir. Aynı zamanda tarayıcı OAuth yetkileri, gölge SaaS araçları ve çalışan hesaplarına kimin yetki devrettiğidir.

Sizin için önerilenler

AI destekli özellikleri nasıl dağıttığınızı sıkılaştırıyorsanız, AI kod güvenlik incelemesi hakkındaki yazımı okuyun. Frontend yığınız barındırılan dağıtımlara ve yapılandırılmış içerik akışlarına bağlıyorsa, dağıtım sınırlarını nasıl düşündüğümü gösteren headless WordPress AI geçişim işinize yarayabilir. Ve sitenizin kontrolü kaybetmeden otomasyon ve botlara daha iyi hazırlanmasını istiyorsanız, bu ajanlara hazır kontrol listesi gözden geçirmeye değer.

Benim Vercel Hack Müdahale Kontrol Listem

Ekibimin Vercel hack olayından etkilenme ihtimali olsaydı bugün uygulayacağım kontrol listesi şudur:

Hassas olarak işaretlenmemiş tüm ortam değişkenlerini döndürün.
Dağıtım koruma token'larını ve önizleme erişim token'larını döndürün.
Tüm Vercel yöneticileri için MFA'yı ve ideal olarak passkey'leri zorunlu kılın.
Google Workspace OAuth yetkilerini gözden geçirin ve kimse gerekçelendiremeyecek araçları kaldırın.
Olağandışı ekip davetleri, ortam değişkeni erişimi ve yetki değişiklikleri için aktivite loglarını kontrol edin.
Mümkün olan yerlerde yüksek etkili kimlik bilgilerini Vercel'in hassas ortam değişkeni yoluna taşıyın.
Hangi sırların döndürüldüğünü, ne zaman döndürüldüğünü ve hangi alt sistemlerin etkilendiğini belgeleyin.

Vercel ayrıca tehlikeye giren OAuth uygulamasıyla ilişkili bir IOC (Saldırı Göstergesi) yayınladı. Eğer Google Workspace yöneticisiyseniz, bu göstergeyi resmi bültenden doğrudan incelemek ve uygulamanın kiracınızda (tenant) görünüp görünmediğini kontrol etmek faydalı olacaktır.

Küçük Bir Ekip Olarak Vercel Hack Olayını Nasıl Önceliklendirirdim?

Vercel hack uyarısından sonraki ilk 30 dakika

Tecrübelerime göre, bir bulut güvenlik başlığından sonra yapılan en büyük hata, riski azaltmak yerine ilk bir saati terminoloji tartışmakla geçirmektir. Eğer Vercel hack olayı canlı yayını (production) potansiyel olarak etkileyebiliyorsa, gereksiz dağıtımları durdurur, mevcut ortam değişkeni envanterinin anlık görüntüsünü alır ve patlama yarıçapı en yüksek olan kimlik bilgilerini ilk olarak döndürürdüm. Buradan kasıt; veritabanı şifreleri, API anahtarları, imzalama sırları, webhook token'ları, yönetim arka kapı kimlik bilgileri ve altyapı oluşturabilen veya para hareketi sağlayabilen her şeydir.

Ayrıca, Vercel hack detayları gelişmeye devam ederken ekibin tek bir temiz gerçeklik kaynağına sahip olması için satıcı iletişimini yönetecek bir kişiyi görevlendirirdim.

Vercel hack olayından sonraki ilk çalışma günü

İlk tam gün içinde, Google Workspace OAuth yetkilerini denetler, son Vercel aktivite loglarını beklenen yönetici davranışlarıyla karşılaştırır ve potansiyel olarak ifşa olmuş kimlik bilgilerinin Vercel dışında tekrar kullanılıp kullanılmadığını doğrularım. Bir Vercel hack olayı, aynı token Supabase, Stripe, GitHub veya dahili araçların da kilidini açıyorsa, bir Vercel problemi olarak kalmaz.

Ayrıca dört alanlı basit bir döndürme defteri oluştururdum: sır adı, sahip, döndürülme zamanı ve kontrol edilen alt sistemler. Küçük ekipler genellikle yanıtın teknik olarak zor olmasından dolayı değil, Vercel hack müdahalesi başladıktan sonra neyin değiştiğini, neyin iptal edildiğini ve neyin hala doğrulanması gerektiğini kimse cevaplayamadığı için zaman kaybeder.

Vercel hack müdahalesi sırasında yapmayacağım şeyler

Sırları döndürmeden önce projeleri silmezdim ve önizleme ortamlarının zararsız olduğunu varsaymazdım. Önizleme token'ları genellikle yine de sahneleme (staging) veritabanlarının, dahili API'ların veya yönetim arayüzlerinin kilidini açar. Vercel hack olayına verilecek en güvenli yanıt sıkıcı ve belgelenmiş olandır: döndür, logla, doğrula ve ancak bundan sonra temizlik yap.

Context.ai Detayının Bu Olayın Ötesindeki Önemi

Vercel hack olayı sadece bir Vercel hikayesi değildir. Bu, AI araçlarının artık gerçek mühendislik ekiplerinin güven zincirinin içinde yer aldığının bir hatırlatıcısıdır. Üçüncü taraf bir AI ürünü kurumsal kimliğe OAuth erişimi elde ettiğinde, siz içeride öyle kabul etseniz de etmeseniz de o araç güvenlik çevrenizin bir parçası haline gelir.

Bu nedenle, Vercel hack olayı acil müdahale döngüsü bittikten sonra bile önemli kalmaya devam edecek gibi görünüyor. Manşet Vercel hakkında olsa da, yapısal ders daha büyüktür: bir araç belgeleri okuyabiliyor, talepleri özetleyebiliyor, koda göz atabiliyor veya Google Workspace'e bağlanabiliyorsa, maaş bordrosu, SSO veya uç nokta yazılımlarına gösterdiğiniz satıcı incelemesinin aynısını hak eder.

Vercel Hack Olayına İlişkin Sonuç

Vercel hack olayının en net özeti şudur: Vercel, üçüncü taraf bir AI aracının ele geçirilmesinin bir çalışanın Google Workspace hesabının ele geçirilmesine, bunun da belirli dahili sistemlere ve bazı hassas olmayan ortam değişkenlerine yetkisiz erişime yol açtığını belirtiyor. Vercel, sınırlı bir müşteri alt kümesinin etkilendiğini, hassas ortam değişkenlerinin şu anda okunmuş gibi görünmediğini, Vercel tarafından yayınlanan npm paketlerinin ele geçirilmediğini ve etkilenen ekiplerin kimlik bilgilerini derhal döndürmesi gerektiğini söylüyor.

Resmi durum 21 Nisan 2026 itibarıyla budur. Eğer Vercel bültenini tekrar güncellerse, bu yazı onun yerine geçmek yerine en son resmi sayfa ile birlikte okunmalıdır.

Kaynaklar