我们仅用25分钟就获得了Baseten生产环境GitHub的管理员权限

安全公司 Strix 在评估 AI 推理平台 Baseten 时,仅用约 25 分钟就从公开可访问的 Harbor 镜像仓库中挖出一个仍有效的 GitHub 令牌,该令牌对 Baseten 多个核心私有仓库拥有管理员权限,暴露出容器镜像构建历史泄露凭证的典型风险。

一句话看懂:安全公司 Strix 在评估 AI 推理平台 Baseten 时,仅用约 25 分钟就从公开可访问的 Harbor 镜像仓库中挖出一个仍有效的 GitHub 令牌,该令牌对 Baseten 多个核心私有仓库拥有管理员权限,暴露出容器镜像构建历史泄露凭证的典型风险。

事件核心:发生了什么

Strix 是一家做自主渗透测试代理的安全公司。在决定采用 Baseten 的推理服务前,它按惯例对 *.baseten.co 做黑盒扫描,目标是不借助任何账号或源码找出问题。扫描过程中,Strix 发现一个未授权的 Harbor 注册表地址,其中某个项目对外公开,可匿名拉取镜像。

问题出在镜像 baseten/baseten-app 上。Strix 用 TruffleHog 扫描镜像层,并在镜像配置的构建历史字段里发现了一个 GitHub Personal Access Token。该令牌属于 basetenbot,对 Baseten 主产品仓库、驱动集群的 GitOps 仓库和 Homebrew tap 拥有管理员与推送权限,还对其余私有仓库(包括部分客户专属仓库)有读写权限。镜像构建时间标注为 2023 年 3 月,而令牌被找到时已是 2026 年 7 月,仍然有效。Baseten 安全团队随后确认该问题为严重级别,锁定注册表项目并在次日下午前完成令牌轮换。

为什么重要

这不是一次复杂的零日漏洞利用,而是一次配置疏忽导致的凭证外泄。对 AI 基础设施公司来说,镜像构建历史里残留的环境变量往往被忽视,但一旦公开镜像可被匿名拉取,就等于把内部系统的钥匙摆在了门外。Baseten 估值约 130 亿美元,服务大量严肃企业客户,其 GitOps 仓库被攻破意味着攻击者可能触达生产集群的部署链路。这起事件也说明,随着 AI 推理和训练平台成为企业数据与模型的托管方,供应链安全边界正在从模型本身延伸到构建、部署和运维环节。

对用户/开发者/创作者的影响

对正在选用 AI 推理或模型托管服务的团队来说,这件事提醒采购评估不能只看价格和延迟。企业应要求供应商提供镜像仓库和构建流水线的访问控制说明,并确认是否做过凭证泄露扫描。对开发者而言,在 Docker 构建中直接展开 GITHUB_TOKEN 等敏感变量,即使事后清理文件,构建历史仍可能保留副本;使用构建参数、密钥管理服务或临时凭证是更稳妥的做法。对个人创作者和小团队,公开镜像本身不一定危险,但需要检查镜像中是否打包了密钥、内部主机名或专有代码。

值得关注的后续

目前公开信息显示 Baseten 已轮换令牌并锁定注册表项目,但尚未披露是否排查过历史上是否有人利用该令牌访问过内部仓库。后续可关注三点:Baseten 是否发布更详细的事故说明与镜像仓库权限调整;其他 AI 基础设施公司是否跟进自查 Harbor 等注册表的匿名访问配置;以及 Strix 这类自主渗透代理能否推动更多供应商在签约前接受黑盒安全验证。

来源:www.strix.ai

celebrityanime
celebrityanime
文章: 23675

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注