We got admin access to Baseten's production GitHub in 25 minutes
9 hours ago
- Baseten 的公共 Harbor 注册表暴露了一个容器镜像,其中包含一个具有关键仓库管理/推送权限的实时 GitHub 个人访问令牌。
- Strix 是一款自主黑客智能体,在无需凭证的情况下,通过拉取并检查镜像的构建历史,在大约 25 分钟内发现了该令牌。
- 该令牌来自 2023 年 3 月的构建,具有对 Baseten 主要产品、GitOps(Flux)和 Homebrew tap 仓库的管理员访问权限,以及对客户特定仓库的读写权限。
- Baseten 的安全团队迅速响应,将注册表设为私有,并在一天内轮换了该令牌。
- 泄露是由于构建参数传递了令牌,即使在进行层清理后,Docker 仍在镜像的元数据中记录了该令牌。
- 建议包括使用 BuildKit 密钥挂载、定期扫描镜像历史、限制令牌权限以及为构建令牌添加到期日期。