Delve這家陷入困境的合規創業公司,持續爆出驚人轉折。TechCrunch確認,Delve是為Context AI這家AI代理訓練創業公司進行安全認證的合規公司,而Context AI在上週揭露了一起安全事件,導致知名應用程式與網站托管巨擘Vercel發生資料外洩。另一方面,曾爆出自身安全事件的Lovable,目前已不再是Delve的客戶。回顧事件:上個月,Delve遭人匿名舉報,指控該公司偽造客戶資料,並使用橡皮圖章的審計師來進行合規與認證流程。Delve否認這些指控。不久之後,黑客攻擊Delve的一位安全認證客戶LiteLLM,並將惡意軟體植入其開源碼中。事件發生後,LiteLLM告訴TechCrunch,他們決定與Delve斷絕關係,並重新進行認證。Delve也遭指控將一個開源工具偽裝成自己的作品,且未正確標註授權資訊。這讓Delve的聲譽變得搖搖欲墜,促使該公司出身的創業育成機構Y Combinator決定與Delve斷絕關係。再過幾天,Vercel表示黑客入侵其內部系統,並取得部分客戶資料。該公司表示,黑客是透過一名員工下載由Context AI開發的應用程式,並將該應用程式連結至Vercel由Google托管的企業帳戶,之後利用該員工的Google帳戶存取權,入侵部分Vercel的內部系統。Context AI被點名與Vercel事件有關後,工程新聞專欄作者Gergely Orosz在X上發文指出,Delve是為Context AI進行安全認證的公司。Context AI現已向TechCrunch確認,他們確實曾使用Delve,但目前已與該公司斷絕關係,並正在進行重新認證。Context AI的發言人告訴TechCrunch:「是的,Context之前是Delve的客戶。在三月份關於Delve的報導出爐後,我們將合規計畫轉移到Vanta,並聘請獨立審計機構Insight Assurance進行新的審查。在重新審查的過程中,我們開始更新公開資料,並在完成後公布新的認證聲明。」可以確定的是,單單憑藉安全認證本身無法防止安全問題。事實上,Delve曾向TechCrunch發出聲明強調這一點:「Delve協助客戶準備SOC 2等審計。客戶完全自行建立與管理自己的程式碼庫、基礎設施以及日常的安全作業。」然而,認證的本意是驗證公司是否已建立政策與流程,以防止攻擊並降低客戶資料遭竊的機率。例如:Lovable曾是Delve的客戶,但在匿名舉報者指控出爐後,該情緒編碼平台表示已在2025年底與Delve斷絕關係。該公司表示已重新完成一項安全認證,並正在重新進行其他認證。然而,Lovable在週一承認,他們誤將客戶對話資料公開。該公司也表示,他們曾忽略數月前指出問題的漏洞報告。Lovable為最初否認資料外洩表示道歉,但表示問題是出於配置錯誤,而非遭黑客入侵。Delve還有更奇怪的訊息浮出。匿名舉報者DeepDelver發表另一篇貼文,指控Delve拒絕為客戶退款,但仍在4月15日至19日之間,將超過20人的團隊帶去夏威夷開會。舉報者向TechCrunch分享了一些有說服力的發票,證實夏威夷行程,但TechCrunch無法確認其他指控。編輯註:本文在發佈後更新,加入了Delve的評論。
另一名受困於Delve的顧客遭遇重大安全事件
分享這篇文章: