zh•2026年8月31日
phone_iphoneandroid
上游 Zeabur 平台事件說明
事件摘要
2026 年 8 月 27 日,我們使用的上游部署平台 Zeabur 監控機制偵測到內部服務憑證遭未授權使用,攻擊者透過該憑證查詢並可能取回部分專案的環境變數(Variables)資料,可能包含設定於 Variables 中的 API 金鑰、Access Token 與其他服務憑證。
詳細的官方公告與處置建議可參考 Zeabur 事件後續進展頁:https://status.zeabur.com/incident/1037896
官方調查報告
- 中文:https://zeabur.com/zh-TW/blogs/august-2026-security-incident
- 英文:https://zeabur.com/blogs/august-2026-security-incident
sk5s 影響評估
我們有收到 Zeabur 第一批或第二批受影響通知信,代表對應專案的環境變數幾乎可以確定曾被外洩。本次事件對 sk5s 的主要影響:
- 環境變數中曾存放 API 金鑰、Token 等高風險憑證樣式,舊值幾乎可以確定已被取回
已完成處置
因應環境變數外洩一事,我們已完成以下處置:
- 已輪替所有雲端與第三方服務相關 API 金鑰、Token 與存取憑證
- 已輪替資料庫連線密碼與應用程式簽章密鑰
- 已檢視並清理專案環境變數,移除符合已知外洩格式的敏感資料
SSH 與其他憑證外洩調查結論
截至本次更新,依據 Zeabur 後續公告與我們自行進行的比對與鑑識結果:
- 目前未發現 VPS SSH 金鑰(公鑰/私鑰)或其他主機登入憑證有遭到本次事件外洩
- 雖然目前未發現外洩,但為審慎起見,我們仍建議使用者留意自身帳號是否有異常登入行為
最終結論
Zeabur 官方已對外公開本次事件的攻擊鏈與鑑識結果,相關調查與處置至此告一段落:
- 攻擊鏈與影響範圍已由 Zeabur 完整揭露,與我們先前評估大致一致
- 我們先前執行的憑證輪換、環境變數清理與監控強化仍持續維持
- 後續若 Zeabur 再釋出重大更新或發現新風險,將於本通道另行公告;如無新增資訊,將不再針對本次事件發布例行更新
對使用者的影響
sk5s 旗下應用程式目前架構上不會存放使用者敏感資料,因此本次事件對終端使用者並無實質資料外洩風險:
- 未儲存任何遊戲進度
- 未提供付款或訂閱功能,無相關紀錄
後續追蹤
基礎設施監控與告警的強化措施會持續運作。後續若 Zeabur 再釋出重大更新或發現新風險,將於本通道第一時間發布處置更新。