İnsanların bir Vercel hack olayından bahsettiğini görüyorsanız, bilmeniz gereken en önemli şey şudur: Vercel bunu genel bir platform çöküşü değil, resmi olarak bir güvenlik olayı olarak nitelendiriyor ve şirket somut güncellemeler içeren canlı bir bülten yayınladı. 21 Nisan 2026 itibarıyla Vercel, olayın belirli dahili Vercel sistemlerine yetkisiz erişim içerdiğini belirtiyor. Şirket ayrıca, hassas olmayan ortam değişkenlerinin (non-sensitive environment variables) ifşa olmuş olabileceği sınırlı bir müşteri alt kümesi tespit ettiğini ifade ediyor. Aynı zamanda Vercel, hizmetlerinin çalışmaya devam ettiğini, dışarıdan olay müdahale uzmanlarıyla çalıştığını ve kolluk kuvvetlerine bilgi verdiğini söylüyor. Bu yazı, birincil kaynak olarak Vercel'in kendi Güven Merkezi (Trust Center) ve Güvenlik Bültenini kullanarak Vercel hack tartışmasını sade bir dille analiz ediyor. Vercel'de dağıtım (deploy) yapıyorsanız, amaç basit: Gürültüyü doğrulanmış gerçeklerden ayırmak ve ardından önemli olan kısımlara göre hareket etmektir.
Vercel Hack Olayında Ne Oldu?
Vercel'in resmi bültenine göre, Vercel hack olayı bir Vercel çalışanı tarafından kullanılan üçüncü taraf bir AI aracı olan Context.ai'in ele geçirilmesiyle başladı. Vercel, saldırganın bu erişimi çalışanın Google Workspace hesabını ele geçirmek için kullandığını, bunun da bazı dahili Vercel ortamlarına erişim sağladığını belirtiyor. Bu detay önemlidir çünkü Vercel hack olayına yaklaşım şeklinizi değiştirir. Bu, rastgele bir tahrip olayı veya geniş kapsamlı bir kesinti olarak tanımlanmadı. Bu, üçüncü taraf bir araçtan çalışan hesabına ve ardından dahili sistemlere sıçrayan bir kimlik ve erişim olayıydı.
Vercel'in bülteninde, saldırganın hassas olarak işaretlenmemiş bazı ortam değişkenlerine erişim sağladığı belirtiliyor. Resmi açıklamadaki temel sınır budur. Ekibiniz Vercel'de düz metin olarak çözülebilen sırları (secrets) depoluyorsa ve bunları asla hassas olarak sınıflandırmadıysa, Vercel etkili bir şekilde bunları potansiyel olarak ifşa olmuş olarak kabul etmenizi söylüyor.
Vercel Hack Olayında Nelerin İfşa Edildiği Konusunda Vercel Ne Diyor?
Resmi bülten bu konuda dikkatlidir. Vercel, Vercel hack olayının platformdaki her ekibi değil, sınırlı bir müşteri alt kümesini etkilediğini belirtiyor. Ayrıca, ele geçirilen değerlerin Vercel'de depolanan ve düz metne (plaintext) çözülebilen hassas olmayan ortam değişkenleri olduğunu ifade ediyor. Daha da önemlisi, Vercel hassas olarak işaretlenmiş ortam değişkenlerine erişildiğine dair şu anda bir kanıtı olmadığını belirtiyor. Şirket, hassas ortam değişkenlerinin düz metin olarak geri okunmasını engelleyecek şekilde saklandığını açıklıyor.
Vercel ayrıca Vercel hack olayının bir npm tedarik zinciri olayına dönüşmediğini de belirtiyor. Şirket, 20 Nisan'daki güncellemesinde GitHub, Microsoft, npm ve Socket ile çalıştıklarını ve Vercel tarafından yayınlanan npm paketlerinin ele geçirilmediğini doğruladıklarını söyledi. Eğer bunun bir paket zehirleme olayına dönüştüğünden endişelendiyseniz, Vercel bugün öyle olmadığını söylüyor.
Hâlâ belirsizlikler var. Vercel, hangi verilerin dışarı sızdırılmış olabileceğini araştırmaya devam ettiğini ve ele geçirmeye ilişkin daha fazla kanıt bulunması halinde müşterilerle doğrudan iletişime geçeceğini belirtiyor. Dolayısıyla, Vercel hack olayının doğru okuması "her şey yolunda" değildir. Doğru okuma şudur: Patlama yarıçapı şu an için birçok kişinin korktuğundan daha dar olarak tanımlanıyor, ancak etkilenen ekipler yine de ifşa olmuş olabilecek her şeyi döndürmelidir (rotate).
Resmi Bültenden Vercel Hack Zaman Çizelgesi
İşte Vercel'in Vercel hack olayı ve ilgili müdahale için yayınladığı zaman çizelgesi:
Vercel Üzerinde Canlı Yayında (Production) Çalışan Ekipler İçin Vercel Hack Olayının Anlamı
Eğer işiniz Vercel üzerinde canlı trafik yürütüyorsa, Vercel hack olayına verilecek pratik yanıt basittir. İlk olarak, "hizmetler çalışmaya devam ediyor" ifadesini "hiçbir işlem gerekmiyor" ile karıştırmayın. Vercel, sırlar zaten ifşa olmuş olabileceğinden projeleri veya hatta hesabınızı silmenin yeterli olmadığını açıkça belirtiyor.
İlk görev, veritabanlarına, API'lara, arka plan çalışanlarına (background workers), webhook'lara, Stripe hesaplarına, dahili yönetim araçlarına veya dağıtım yüzeylerine erişim sağlayabilecek her şeyi döndürmektir (rotate).
İkincisi, bu olayı sırları doğru şekilde sınıflandırmak için bir zorlayıcı faktör olarak kullanın. Vercel, hassas olarak işaretlenen ortam değişkenlerinin aynı şekilde okunamadığını belirtiyor. Ekibiniz etkilenen alt kümede olmasa bile, Vercel hack olayı yüksek etkili kimlik bilgilerini mevcut en kısıtlayıcı depolama yoluna taşımak için güçlü bir argümandır.
Üçüncüsü, kod tabanınızın dışındaki kimlik yollarını gözden geçirin. Vercel hack olayından çıkarılacak en ilginç ders, ilk ele geçirmenin raporlara göre üçüncü taraf bir AI aracından başlayıp Google Workspace üzerinden ilerlemesidir. Bu, gerçek güvenlik sınırınızın sadece repo, bulut panosu veya CI olmadığı anlamına gelir. Aynı zamanda tarayıcı OAuth yetkileri, gölge SaaS araçları ve çalışan hesaplarına kimin yetki devrettiğidir.
AI destekli özellikleri nasıl dağıttığınızı sıkılaştırıyorsanız, AI kod güvenlik incelemesi→ hakkındaki yazımı okuyun. Frontend yığınız barındırılan dağıtımlara ve yapılandırılmış içerik akışlarına bağlıyorsa, dağıtım sınırlarını nasıl düşündüğümü gösteren headless WordPress AI geçişim→ işinize yarayabilir. Ve sitenizin kontrolü kaybetmeden otomasyon ve botlara daha iyi hazırlanmasını istiyorsanız, bu ajanlara hazır kontrol listesi→ gözden geçirmeye değer.
Benim Vercel Hack Müdahale Kontrol Listem
Ekibimin Vercel hack olayından etkilenme ihtimali olsaydı bugün uygulayacağım kontrol listesi şudur:
Vercel ayrıca tehlikeye giren OAuth uygulamasıyla ilişkili bir IOC (Saldırı Göstergesi) yayınladı. Eğer Google Workspace yöneticisiyseniz, bu göstergeyi resmi bültenden doğrudan incelemek ve uygulamanın kiracınızda (tenant) görünüp görünmediğini kontrol etmek faydalı olacaktır.
Küçük Bir Ekip Olarak Vercel Hack Olayını Nasıl Önceliklendirirdim?
Vercel hack uyarısından sonraki ilk 30 dakika
Tecrübelerime göre, bir bulut güvenlik başlığından sonra yapılan en büyük hata, riski azaltmak yerine ilk bir saati terminoloji tartışmakla geçirmektir. Eğer Vercel hack olayı canlı yayını (production) potansiyel olarak etkileyebiliyorsa, gereksiz dağıtımları durdurur, mevcut ortam değişkeni envanterinin anlık görüntüsünü alır ve patlama yarıçapı en yüksek olan kimlik bilgilerini ilk olarak döndürürdüm. Buradan kasıt; veritabanı şifreleri, API anahtarları, imzalama sırları, webhook token'ları, yönetim arka kapı kimlik bilgileri ve altyapı oluşturabilen veya para hareketi sağlayabilen her şeydir.
Ayrıca, Vercel hack detayları gelişmeye devam ederken ekibin tek bir temiz gerçeklik kaynağına sahip olması için satıcı iletişimini yönetecek bir kişiyi görevlendirirdim.
Vercel hack olayından sonraki ilk çalışma günü
İlk tam gün içinde, Google Workspace OAuth yetkilerini denetler, son Vercel aktivite loglarını beklenen yönetici davranışlarıyla karşılaştırır ve potansiyel olarak ifşa olmuş kimlik bilgilerinin Vercel dışında tekrar kullanılıp kullanılmadığını doğrularım. Bir Vercel hack olayı, aynı token Supabase, Stripe, GitHub veya dahili araçların da kilidini açıyorsa, bir Vercel problemi olarak kalmaz.
Ayrıca dört alanlı basit bir döndürme defteri oluştururdum: sır adı, sahip, döndürülme zamanı ve kontrol edilen alt sistemler. Küçük ekipler genellikle yanıtın teknik olarak zor olmasından dolayı değil, Vercel hack müdahalesi başladıktan sonra neyin değiştiğini, neyin iptal edildiğini ve neyin hala doğrulanması gerektiğini kimse cevaplayamadığı için zaman kaybeder.
Vercel hack müdahalesi sırasında yapmayacağım şeyler
Sırları döndürmeden önce projeleri silmezdim ve önizleme ortamlarının zararsız olduğunu varsaymazdım. Önizleme token'ları genellikle yine de sahneleme (staging) veritabanlarının, dahili API'ların veya yönetim arayüzlerinin kilidini açar. Vercel hack olayına verilecek en güvenli yanıt sıkıcı ve belgelenmiş olandır: döndür, logla, doğrula ve ancak bundan sonra temizlik yap.
Context.ai Detayının Bu Olayın Ötesindeki Önemi
Vercel hack olayı sadece bir Vercel hikayesi değildir. Bu, AI araçlarının artık gerçek mühendislik ekiplerinin güven zincirinin içinde yer aldığının bir hatırlatıcısıdır. Üçüncü taraf bir AI ürünü kurumsal kimliğe OAuth erişimi elde ettiğinde, siz içeride öyle kabul etseniz de etmeseniz de o araç güvenlik çevrenizin bir parçası haline gelir.
Bu nedenle, Vercel hack olayı acil müdahale döngüsü bittikten sonra bile önemli kalmaya devam edecek gibi görünüyor. Manşet Vercel hakkında olsa da, yapısal ders daha büyüktür: bir araç belgeleri okuyabiliyor, talepleri özetleyebiliyor, koda göz atabiliyor veya Google Workspace'e bağlanabiliyorsa, maaş bordrosu, SSO veya uç nokta yazılımlarına gösterdiğiniz satıcı incelemesinin aynısını hak eder.
Vercel Hack Olayına İlişkin Sonuç
Vercel hack olayının en net özeti şudur: Vercel, üçüncü taraf bir AI aracının ele geçirilmesinin bir çalışanın Google Workspace hesabının ele geçirilmesine, bunun da belirli dahili sistemlere ve bazı hassas olmayan ortam değişkenlerine yetkisiz erişime yol açtığını belirtiyor. Vercel, sınırlı bir müşteri alt kümesinin etkilendiğini, hassas ortam değişkenlerinin şu anda okunmuş gibi görünmediğini, Vercel tarafından yayınlanan npm paketlerinin ele geçirilmediğini ve etkilenen ekiplerin kimlik bilgilerini derhal döndürmesi gerektiğini söylüyor.
Resmi durum 21 Nisan 2026 itibarıyla budur. Eğer Vercel bültenini tekrar güncellerse, bu yazı onun yerine geçmek yerine en son resmi sayfa ile birlikte okunmalıdır.
