Beobachtetes Signal · 17. Okt. 2024 · Incident Report · Quelle: DEV Community · Relevanz: 2/5 · Sentiment: Neutral
Vercel Edge-Timeout verursacht 30-minütigen globalen API-Ausfall
Am 17. Oktober 2024 kam es um 14:22 UTC zu einem 30-minütigen Totalausfall einer globalen API, ausgelöst durch eine Fehlkonfiguration des Executions-Timeouts einer Vercel Edge Function. Durch eine Deployment-Änderung wurde die maxDuration von 10 Sekunden auf 1 Sekunde reduziert. Dies lag deutlich unter den durchschnittlichen Downstream-Antwortzeiten inklusive PostgreSQL- und Auth-Aufrufen, was sofortige 504 Gateway Timeout-Fehler für sämtliche Requests zur Folge hatte. Das On-Call-Team identifizierte den Fehler, rollte das Timeout um 14:29 UTC auf 10 Sekunden zurück und stellte den Betrieb um 14:30 UTC vollständig wieder her. Der Postmortem-Bericht benennt beitragende Faktoren wie fehlende Pre-Deployment-Validierungen und gestaffelte Rollouts. Als Gegenmaßnahmen wurden Vorabprüfungen anhand historischer P95-Ausführungszeiten, gestaffelte Rollouts mit automatischen Rollback-Schwellenwerten, neue Slack-Alarme, aktualisierte Trainings und ein Incident-Runbook definiert.
Operativer Postmortem zu einem Anwendungs-Outage durch Edge Compute-Konfigurationen, der für Engineering- und Zuverlässigkeitspraktiken relevant ist, jedoch keine branchenweite Tragweite besitzt.
Marktsignale zu Vercel in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- Vorfall am 17.10.2024 um 14:22 UTC mit einer Dauer von rund 30 Minuten.
- Ein Deployment reduzierte die maxDuration einer Vercel Edge Function von 10s auf 1s, was 504 Gateway Timeout-Fehler auslöste.
- Das Team führte um 14:29 UTC einen Rollback durch; der Service lief um 14:30 UTC wieder stabil.
- Auswirkung: 100 % der globalen API-Requests schlugen fehl (ca. 12.000 fehlgeschlagene Anfragen); kein Datenverlust gemeldet.
- Maßnahmen: Pre-Deployment-Checks gegen P95-Ausführungszeiten, gestaffelte Rollouts (1% bis 100%), Slack-Alerting für Timeouts, Schulungen und Runbooks.
Verknüpfte Unternehmen
1 verknüpfte UnternehmenOntologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
Vercel durch Sicherheitsvorfall bei Context AI kompromittiert; Kundendaten entwendet
Vercel bestätigte am 20. April 2026 einen Sicherheitsvorfall, nachdem Angreifer eine OAuth-Verbindung einer Context AI-App ausgenutzt hatten, um das Google-Konto eines Vercel-Mitarbeiters zu übernehmen und auf interne Systeme zuzugreifen. Die Angreifer gaben an, Kunden-API-Schlüssel, Quellcode und Datenbankdaten gestohlen zu haben; Vercel räumte ein, dass einige der eingesehenen Anmeldeinformationen unverschlüsselt waren. Die Open-Source-Projekte Next.js und Turbopack blieben unberührt. Vercel hat betroffene Kunden kontaktiert, und CEO Guillermo Rauch rief zur Rotation nicht-sensibler Schlüssel auf. Context AI räumte einen Einbruch in seine Consumer-App Context AI Office Suite im März ein und erklärte, dass einige OAuth-Token wahrscheinlich kompromittiert wurden. Ein Bedrohungsakteur brachte sich mit der Gruppierung ShinyHunters in Verbindung, die jedoch eine Beteiligung bestritt. Die Untersuchungen dauern an, und Vercel warnte vor potenziellen nachgelagerten Auswirkungen auf Unternehmen in der gesamten digitalen Wertschöpfungskette.
Vercel-Websites auf Mobilfunknetzen von Ausfällen betroffen; Abhilfen
Entwickler haben beobachtet, dass auf Vercel gehostete Websites – darunter kostenlose *.vercel.app-Subdomains und benutzerdefinierte Domains – auf bestimmten Mobilfunknetzwerken wie MTN Zambia oder Zed Mobile nicht laden oder Timouts verursachen, während sie in anderen Netzen normal funktionieren. ICMP-Pings zu Vercel-Anycast-IPs sind oft erfolgreich, was auf ein funktionierendes Routing hindeutet. Carrier-seitige Deep-Packet-Inspection-Systeme (DPI) oder fehlerhafte Optimierungsknoten untersuchen jedoch die TLS-Server-Name-Indication (SNI) und verwerfen oder drosseln den HTTPS-Handshake. Zu den empfohlenen Gegenmaßnahmen gehören die Migration von der *.vercel.app-Subdomain auf eine eigene Domain, das Vorschalten eines Reverse-Proxys wie Cloudflare mit aktivierten Proxied-DNS-Einträgen (Orange Cloud) sowie die Konfiguration des Cloudflare-SSL/TLS-Modus auf Full (Strict), um Weiterleitungs- und SSL-Schleifen zu vermeiden.
OAuth-Token-Diebstahl führt zu Vercel-Sicherheitsvorfall und Millionenforderung
Eine vergessene OAuth-Berechtigung ermöglichte es Angreifern im April 2026, auf interne Umgebungsvariablen bei Vercel zuzugreifen und zwei Millionen US-Dollar zu erpressen. Der initiale Kompromittierungsvektor geht auf einen Vorfall im Februar 2026 zurück, bei dem ein Mitarbeiter von Context.ai mit der Infostealer-Malware Lumma Stealer infiziert wurde. Dabei wurden aktive Browsersitzungen und OAuth-Token entwendet. Analysen von Hudson Rock verknüpfen die Angriffskette von dem KI-Startup bis zu Vercel. Eine dem ShinyHunters-Umfeld zugeordnete Personengruppe bekannte sich zu dem Angriff. Vercel bestätigte einen Vorfall mit begrenzten Kunden-Auswirkungen, schaltete die Strafverfolgungsbehörden ein und veröffentlichte Indikatoren wie eine OAuth Client ID. Der Vorfall verdeutlicht gravierende Risiken durch OAuth-Token-Missbrauch, Infostealer und unzureichend überwachte Drittanbieter-Berechtigungen in Entwickler-Toolchains.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
