“`html
حدثت حادثة أمنية في منصة PaaS التايوانية Zeabur في 27 أغسطس 2026، حيث تم استخدام شهادات الخدمة الداخلية بشكل غير مصرح به. استغل المهاجمون هذه الشهادات للاستعلام عن قاعدة البيانات التي تخزن متغيرات بيئة المشروع، مما أدى إلى تسرب معلومات حساسة مثل مفاتيح API / Tokens الخاصة بـ OpenAI وAnthropic وOpenRouter وGemini وGitHub وAWS وCloudflare وStripe، بالإضافة إلى سلاسل اتصال قواعد البيانات وJWT Secret. وقد أكد المؤسس لين يوانلين الحادثة علنًا، وأشار إلى أنه سيتم تعويض الأضرار بعد التحقق من الخسائر الفردية في أقرب وقت ممكن. هذا المقال يجمع الإجراءات التي أعلنتها الشركة، والخطوات العاجلة التي يجب على المستخدمين اتخاذها، بالإضافة إلى التزامن الزمني مع ثغرة LiteLLM التي يجب الانتباه إليها.
الجدول الزمني للحادثة: اكتشاف في 8/27 → إشعار في 8/28 → بيان من المؤسس في 8/29
وفقًا لبيان المؤسس لين يوانلين والصفحة الرسمية للحالة (https://status.zeabur.com/incident/1037896) وتقارير وسائل الإعلام (مثل Dongqu وINSIDE)، فإن الجدول الزمني للحادثة هو كما يلي:
- 2026-08-27: أكدت Zeabur أن مجموعة من شهادات الخدمة الداخلية تم استخدامها بشكل غير مصرح به، حيث استغل المهاجمون ذلك للاستعلام عن قاعدة البيانات التي تخزن متغيرات بيئة المشروع.
- في يوم الحادث: أكمل فريق Zeabur السيطرة الأولية، وألغى الشهادات، ومنع الوصول.
- 2026-08-28: تم إشعار المستخدمين المتأثرين على دفعتين؛ كما أوضحت الشركة أنه حتى لو لم يتلقوا إشعارًا، يجب عليهم التحقق بأنفسهم، لأن أي قيمة تتوافق مع صيغة الشهادات المعروفة قد تكون تعرضت للاختراق.
- 2026-08-29: قدم المؤسس لين يوانلين اعتذارًا علنيًا، وأكد أنه سيتم تعويض الخسائر الفردية بعد التحقق.
كما ذكرت وسائل الإعلام: اكتشف المستخدمون في صباح 28 أغسطس وجود شذوذ في الفواتير واستفسروا عن ذلك مع خدمة العملاء، وفي فترة الظهيرة تلقوا ردًا “لا يوجد شذوذ”، وفي حوالي الساعة 5 مساءً تلقوا إشعارًا رسميًا. وأشار المؤسس في بيانه إلى أنهم سيستمرون في المراقبة، وسيقومون بإخطار المستخدمين المتأثرين واحدًا تلو الآخر، وسيتعاونون مع الموردين والسلطات لإجراء تحقيقات إضافية.
نطاق التسرب + الخدمات المعروفة التي تم استخدامها بشكل غير مصرح به
تم التأكيد على أن التسرب يتعلق بالمفاتيح الموجودة في متغيرات البيئة، ويشمل الفئات التالية:
- API الذكاء الاصطناعي / LLM: OpenAI، Anthropic، OpenRouter، Gemini
- استضافة الشيفرة المصدرية: GitHub
- الخدمات السحابية: AWS، Cloudflare
- خدمات الدفع: Stripe
- سلاسل اتصال قواعد البيانات (database connection strings)
- مفاتيح التطبيقات مثل JWT Secret
- Anthropic
- OpenAI
- OpenRouter
نظرًا لظهور أنشطة مشبوهة في LiteLLM، تم تعليق خدمات Zeabur AI Hub حتى إشعار آخر، وستقوم الشركة بنشر تقرير كامل وخطة تعويض لاحقًا. يمكن متابعة التقدم عبر [Zeabur Status Page](https://status.zeabur.com).
تزامن ثغرة LiteLLM (لم تؤكد الشركة العلاقة السببية)
لم تؤكد Zeabur رسميًا أن الحادثة الحالية لها علاقة مباشرة بـ LiteLLM. لكن من المثير للصدفة أنه قبل يوم من الحادثة، نشر GitHub الرسمي لـ LiteLLM ثغرة عالية المخاطر: [GHSA-3cv6-jpf6-8222](https://github.com/BerriAI/litellm/security/advisories/GHSA-3cv6-jpf6-8222).
محتوى الثغرة: قد يتمكن المستخدمون الذين قاموا بتسجيل الدخول إلى LiteLLM من تسريب مفاتيح API الخاصة بهم (بما في ذلك OpenAI وClaude) من خلال طلبات مخصصة.
إذا كنت تستخدم LiteLLM كنقطة تحويل API:
- قم بترقية LiteLLM إلى الإصدار المصحح على الفور.
- حدد معلمات قابلة للتحكم مثل api_base لتجنب كشف نقاط النهاية الداخلية.
- قم بمراجعة واستبدال مفاتيح API الخاصة بك (OpenAI / Anthropic / OpenRouter وما إلى ذلك).
- راجع سجلات الوصول الخاصة بـ LiteLLM وراقب أي استدعاءات غير عادية.
⚠️ ملاحظة: لم تؤكد Zeabur أن ثغرة LiteLLM هي السبب الجذري للحادثة الحالية. في هذه المرحلة، يمكن القول فقط إن الحادثتين قريبتان من حيث التوقيت. وأكدت Zeabur أنها ستقدم تفاصيل في التقرير الكامل لاحقًا.
4 خطوات يجب على المستخدمين اتخاذها على الفور
إذا كنت قد وضعت مفتاح API أو رموز سحابية في متغيرات البيئة الخاصة بـ Zeabur (سواء تلقيت إشعارًا من Zeabur أم لا)، يرجى اتخاذ الخطوات التالية على الفور:
- الخطوة 1 — إلغاء المفتاح القديم: انتقل إلى لوحة التحكم الخاصة بالمزود الأصلي (OpenAI / Anthropic / OpenRouter / GitHub / AWS / Stripe وما إلى ذلك) وألغِ المفتاح المتأثر. الإلغاء لا يمكن أن يعتمد فقط على حذف المتغيرات في Zeabur، لأن المفتاح القديم لا يزال ساريًا.
- الخطوة 2 — إنشاء مفتاح جديد: قم بإنشاء مفتاح جديد في لوحة التحكم الخاصة بالمزود الأصلي، ثم أعد لصقه في متغيرات البيئة الخاصة بـ Zeabur.
- الخطوة 3 — مراجعة الاستخدام والفواتير: قم بتسجيل الدخول إلى لوحة التحكم الخاصة بالمزود الأصلي، وراجع استخدام API والرموز والفواتير خلال الأيام السبعة الماضية. انتبه لأي ارتفاع مفاجئ أو نمط طلبات غريب (مثل طلبات غير معروفة، أو استخدام غير عادي في ساعات متأخرة من الليل).
- الخطوة 4 — مراجعة سجلات الوصول: إذا كان المزود الأصلي يوفر سجل الطلبات (مثل OpenAI Usage، Anthropic Console)، قم بتنزيل السجلات من الأيام السبعة الماضية كدليل.
⚠️ “الإلغاء” هو الأمر الحاسم: في معظم لوحات التحكم الخاصة بخدمات API، فإن “إنشاء مفتاح جديد” لن يؤدي تلقائيًا إلى إبطال المفتاح القديم. يجب عليك اتخاذ إجراء “إلغاء” المفتاح القديم، وإلا فإن المفتاح القديم قد يتم استخدامه بشكل غير مصرح به.
كيفية طلب المساعدة من Zeabur وتقديم الأدلة
إذا كنت تشك في أن مفتاحك قد تم استخدامه بشكل غير مصرح به، يرجى إكمال خطوات الإلغاء وإنشاء المفتاح الجديد المذكورة أعلاه، ثم إعداد المعلومات التالية:
- نطاق الوقت الذي حدثت فيه الإساءة (كلما كانت دقيقة كان أفضل).
- المبلغ المتأثر أو عدد الرموز المستخدمة.
- عنوان IP لمصدر الطلب، ورقم الجهاز (device fingerprint) وغيرها من معلومات التتبع.
- أي أدلة أخرى يمكن أن تساعد السلطات في التحقيق.
قم بتقديم المعلومات أعلاه إلى صفحة دعم Zeabur الفنية. وأكدت الشركة أنها ستتعامل مع جميع الطلبات المتعلقة بهذه الحادثة بأعلى أولوية، وستقوم بإجراء التعويضات اللازمة بعد إتمام التحقيق والتحقق.
حماية المستخدم — أفضل الممارسات لمنع الحوادث المماثلة
تظهر هذه الحادثة المخاطر الكامنة في “إدارة متغيرات البيئة المركزية” على منصات PaaS: بمجرد اختراق الشهادات الداخلية للمنصة، قد تتعرض مفاتيح جميع المستخدمين للخطر في نفس الوقت. فيما يلي تدابير الحماية الذاتية التي يمكن اتخاذها على الفور:
- لا تحتفظ بالمفاتيح لفترة طويلة على منصة واحدة: إذا كان بإمكانك الاحتفاظ بها محليًا أو في مدير الأسرار الخاص بك (مثل 1Password، AWS Secrets Manager، GCP Secret Manager)، فلا تضعها على المنصة.
- حدد حدًا أقصى للإنفاق لكل خدمة: تدعم OpenAI وAnthropic حدًا أقصى للميزانية، مما يسمح لك بقطع الخدمة عند اكتشاف استخدام غير عادي.
- قم بتدوير المفاتيح بانتظام: قم بتدوير مفتاح API كل 90 يومًا لتقليل نافذة التعرض للتسرب.
- قم بتمكين قائمة بيضاء لعناوين IP في لوحة التحكم الخاصة بمزودي الذكاء الاصطناعي: حصر الوصول إلى مفتاح API من نطاقات IP المحددة فقط.
- أنشئ مفتاحًا مستقلًا لكل خدمة: لا تستخدم نفس المفتاح لجميع الخدمات، مما يسهل إلغاءه بسرعة في حالة حدوث مشكلة.
- قم بإعداد تنبيه للاستخدام: تلقى إشعارًا عبر البريد الإلكتروني / الرسائل النصية عند تجاوز الاستخدام للحدود المقررة.
بالنسبة لفرق التطوير، هناك خطوات إضافية يمكن اتخاذها: على المدى القصير — تخزين مفاتيح متغيرات البيئة بشكل مشفر (يجب أن تدعم منصات مثل Zeabur تشفير KMS بشكل أصلي). على المدى المتوسط — اعتماد استرجاع الأسرار بنظام الثقة الصفرية، مثل HashiCorp Vault، AWS Secrets Manager. على المدى الطويل — دفع مزودي SaaS لتحويل مفاتيح API إلى رموز قصيرة الأجل (مثل OAuth-style)، مما يقلل من مخاطر تعرض المفاتيح الثابتة.
بيان مؤسس الشركة لين يوانلين
فيما يلي النص الأصلي لبيان المؤسس لين يوانلين الذي صدر في 29 أغسطس (مقتطف):
«مرحبًا، أنا المؤسس Yuanlin لين يوانلين من Zeabur. بشأن حادثة تسرب متغيرات البيئة في Zeabur التي تم اكتشافها أمس، لقد أكملنا الإجراءات التالية: تم السيطرة على الوضع في اليوم الذي تم فيه اكتشاف الشذوذ؛ نواصل مراقبة أي شذوذ إضافي؛ نقوم بإخطار جميع المستخدمين المحتمل تأثرهم ونشر الإعلانات؛ ونعمل مع الموردين والسلطات لإجراء تحقيقات إضافية.»
«إذا كنت قد تلقيت إشعارًا منا، أو إذا كان لديك حاليًا مفاتيح API لخدمات الذكاء الاصطناعي الخارجية مثل OpenAI وAnthropic وOpenRouter في Zeabur، يرجى اتخاذ إجراءات وفقًا للتعليمات أدناه، والتحقق من استخدامك وفواتيرك على الفور.»
«إذا اكتشفت أن الشهادات قد تم استخدامها بشكل غير مصرح به، يرجى إكمال عملية تبديل الشهادات على الفور، والتحقق من استخدامك وفواتيرك ذات الصلة، ونسعد بمساعدتنا في الحصول على معلومات حول الطلبات المسيئة من لوحة التحكم الخاصة بمزودي الذكاء الاصطناعي: توقيت الحادث، المبلغ أو عدد الرموز المستخدمة، عنوان IP لمصدر الطلب، ورقم الجهاز، بالإضافة إلى أي أدلة أخرى يمكن أن تساعدنا في التحقيق مع السلطات.»
«يرجى تقديم جميع المعلومات التي يمكن أن تساعدنا في التعاون مع السلطات للتحقيق والتحقق من خسائرك إلى صفحة دعم Zeabur الفنية، وسنتعامل مع جميع الطلبات المتعلقة بهذه الحادثة بأعلى أولوية، وسنجري التعويضات اللازمة بعد إتمام التحقيق والتحقق.»
الاستنتاج: التطورات القادمة ورابط الحالة الرسمية
تذكرنا هذه الحادثة مرة أخرى: وضع مفاتيح API في متغيرات البيئة على منصة PaaS طرف ثالث يعني في الأساس وضع جميع المفاتيح في نفس صندوق الأمان. إذا تم اختراق صندوق الأمان، سيتأثر جميع المستخدمين في نفس الوقت.
ستقوم الشركة بنشر الأسباب الكاملة للحادثة، وعدد المتأثرين، وجدول التعويضات، والتقرير النهائي حول الحادثة في وقت لاحق. يمكن للقراء متابعة أحدث التطورات عبر القنوات التالية:
- صفحة الحالة الرسمية لـ Zeabur: [status.zeabur.com](https://status.zeabur.com)
- رقم حادثة Zeabur: [incident/1037896](https://status.zeabur.com/incident/1037896)
- تفاصيل ثغرة LiteLLM: [GHSA-3cv6-jpf6-8222](https://github.com/BerriAI/litellm/security/advisories/GHSA-3cv6-jpf6-8222)
- تقارير وسائل الإعلام: Dongqu، INSIDE
إذا اكتشفت استخدامًا مشبوهًا أو كنت بحاجة إلى تقديم معلومات حول حالة خسارة، يرجى الاتصال بفريق الدعم الرسمي عبر صفحة دعم Zeabur الفنية في أقرب وقت ممكن.
“`

