Ngày 20/8/2026, Vercel công bố cơ chế proxy bảo mật cho tính năng tích hợp Snowflake trên nền tảng v0, cho phép mã nguồn do AI tạo ra có thể kết nối và truy vấn dữ liệu mà không cần tiếp cận trực tiếp token OAuth thực của người dùng. Trong các ứng dụng do AI lập trình và thực thi tự động, nguy cơ bị tấn công prompt injection có thể khiến mô hình trích xuất mọi bí mật mà nó đọc được. Việc cô lập môi trường sandbox chỉ bảo vệ hệ thống bên ngoài nhưng không thể ngăn mã độc đọc các tập tin chứng thực nằm ngay trong sandbox.
Để xử lý lỗ hổng này, Vercel xây dựng một proxy trung gian dựa trên tường lửa của Vercel Sandbox. Mọi yêu cầu gửi tới Snowflake từ bên trong sandbox đều bị chặn lại và chuyển tiếp đến proxy. Tường lửa tiến hành giải mã TLS bằng một chứng chỉ số (CA) riêng cho từng sandbox, cho phép proxy đọc và ghi đè lưu lượng mạng trong khi các bộ công cụ SDK hay CLI của Snowflake vẫn xác thực chứng chỉ bình thường. Proxy sau đó xác minh token OIDC của sandbox, đối chiếu với phiên chat v0 tương ứng và lấy thông tin xác thực Snowflake mới nhất của người dùng từ máy chủ. Sandbox hoàn toàn không thể tự ý chọn máy chủ đích có gắn token mà proxy sẽ tự trích xuất địa chỉ tài khoản Snowflake từ thông tin lưu phía máy chủ.
Nhằm duy trì tính tương thích với các thư viện Snowflake vốn yêu cầu tệp token, v0 ghi một chuỗi giữ chỗ công khai cố định dài 72 byte vào sandbox thay vì token thật. Vercel cho biết ban đầu họ thử nghiệm phương án thay thế chuỗi giữ chỗ bằng token thật ở mọi vị trí xuất hiện trong request, nhưng cách này tạo ra lỗ hổng mới: nếu một câu truy vấn SQL chứa chuỗi giữ chỗ dưới dạng chuỗi văn bản, việc thay thế mù sẽ đưa token thật vào câu lệnh SQL và trả ngược lại kết quả về sandbox. Do đó, proxy mới chỉ gán thông tin xác thực vào đúng các trường quy định, chẳng hạn gắn Bearer token vào header cho Snowflake SQL API hoặc phân tích cấu trúc JSON để chèn token vào trường đăng nhập, đồng thời tự động từ chối yêu cầu nếu chuỗi giữ chỗ xuất hiện ngoài các trường được phép.
Sau khi đăng nhập thành công, các yêu cầu tiếp theo sử dụng token phiên do Snowflake cấp và kết nối sẽ tự hủy ngay sau mỗi truy vấn, hoặc hết hạn sau 4 giờ không hoạt động trên máy chủ. Khi triển khai lên Snowpark Container Services, ứng dụng sẽ chạy dưới quyền tài khoản dịch vụ riêng với token lưu tại đường dẫn /snowflake/session/token mà không còn phụ thuộc vào token OAuth hay proxy của v0. Theo Vercel, trong 15 ngày đầu vận hành, hệ thống proxy đã xử lý khoảng 13.000 yêu cầu gán thông tin xác thực từ máy chủ và ghi nhận 0 trường hợp vi phạm lạm dụng chuỗi giữ chỗ. Tính năng tích hợp Snowflake trên v0 hiện đang mở dưới dạng bản thử nghiệm (beta).