25 分でバセットンの本番 GitHub に管理権限を取得しました

2026/09/16 3:11

25 分でバセットンの本番 GitHub に管理権限を取得しました

RSS: https://news.ycombinator.com/rss

要約

Japanese Translation:

Baseten の 130 億ドル規模の推論プラットフォームに対してデータを委信する前に、そのセキュリティを検証するために研究者たちは、自律型ハッキングエージェントである Strix を使用した。認証情報やソースコードを必要とせず、*.baseten.co をスキャンしたところ、Strix は公開されている Harbor コンテナレジストリ(gcp-us-east4-zlw.registry.baseten.co)内に、「basetenbot」用のアクティブな GitHub パーソナルアクセストークンを発見した。該トークンは、Baseten の主要製品リポジトリ、クラスターを管理する GitOps リポジトリ、Homebrew タップ、および顧客固有のリポジトリを含む重要なプライベートリポジトリに対して管理者権限とプッシュアクセスを与えていた。この脆弱性は 3 年以上にわたり存在しており、2023 年 3 月 3 日に画像ビルド履歴に配置されたトークンは、2026 年 7 月の発見時までアクティブであった。暴露の原因は不十分な認証情報の取扱い、具体的には安全なシークレットマウントではなく

ARG GITHUB_TOKEN
および RUN コマンドの使用によるものである。Strix は、ファイルシステム層および明示的に画像の
history[].created_by
キーフィールド内でもライブトークンを同定した。このサプライチェーン上の欠陥は、攻撃者が製品リポジトリを介して顧客の AI モデルを書き換えること、GitOps を通じて production インフラストラクチャを変更すること、そして CLI 配布チャンネルを侵害することを可能にしていた。Baseten は 2026 年 7 月 14 日に専門的な対応を示し、午後 4:34 にクリティカルな問題を確認、その日の午後までにレジストリプロジェクトをロックダウンし、直後にトークンを回転化し、プルされた画像の安全な削除を要請した。Strix は約 25 分間で完全な調査、列挙、証明書レビュー、および認証情報の影響評価を自律的に行い終えた。著者たちはより厳格なセキュリティ衛生状態を推奨しており、トークンには BuildKit シークレットマウントを使用し、画像層と
docker history --no-trunc
を検査し、トークンの権限と有効期限を制限し、Strix などの自律型エージェントを定期的に自システムに対して実行して永続的な認証情報の漏洩を検出することを推奨している。

本文

Baseten の GitHub トークン流出と Strix による自動的発見の事例

1. 調査の経緯

  • 背景: 自社のデータおよび顧客データを委託対象としていたため、事前の安全対策として自律型ハッキングエージェント「Strix」を実行。
  • 発見までの時間: スキャンから約 25 分後に重大な脆弱性を発見。
  • 発見内容:
    basetenbot
    というアカウントに対する有効な GitHub パーソナルアクセストークンが内部リポジトリ内で存在していることを確認。

2. Baseten と Strix の関係性

  • Baseten: 評価額 130 億ドルを超える、多くの重厚な企業が利用する AI プラットフォーム。
  • セキュリティ企業としてのスタンス:
    • 他社データを委託する際は、まず相手側のスキャンを行うことが鉄則。
    • サービス開始前の問題発見・是正支援を優先し、深刻な不具合の発見確率も高い。
  • 今回のスキャン方法:
    • Strix を
      *.baseten.co
      に対し、認証情報やソースコードを一切提供せずに実行。

3. 脆弱性の詳細:トークンの権限と影響範囲

Strix の分析により、以下の重大なリスクが浮き彫りになった。

  • トークンの有効性:
    • 画像の日付は 2023 年 3 月だが、発見時(2026 年 7 月)でも依然として有効であった。
  • 権限の範囲:
    • 管理者権限 (admin)プッシュ権限 (push) を持つ。
    • 対象リポジトリ:
      • Baseten メイン製品のリポジトリ (
        basetenlabs/b***
        )
      • GitOps リポジトリ(クラスターの状態管理)(
        basetenlabs/f***
        )
      • Homebrew タップ (
        basetenlabs/h***
        )
      • 特定の顧客ごとのプライベートリポジトリ (
        customers/
        ディレクトリ下)
    • これらのリポジトリに対して 読み取り・書き込み権限も有していた。

影響の深刻さ:

  • 製品コード改ざん: 推論プラットフォームの主要ソースコードを改ざん可能(他の企業のモデル実行に影響)。
  • インフラ侵害: GitOps リポジトリへのアクセスにより、本番環境インフラの変更が可能。
  • サプライチェーン攻撃: Homebrew タップの改ざんにより、インストールツールの配布が乗っ取られる。
  • 顧客データ漏洩: 顧客名で命名されたディレクトリへのアクセス権限を有していた。

4. トークンが流出した理由

  • 原因: Docker イメージのビルド履歴に残存。
    • 2023 年 3 月 3 日のビルドステップにて、
      history[].created_by
      フィールドにトークン値が直接展開された。
  • 技術的経緯:
    • プライベートな依存関係の取得のために、誰かがトークンをビルド引数 (
      GITHUB_TOKEN
      ) として渡した。
    • シェルスクリプトで
      git config
      を実行し、認証済み URL に書き込みを行ったが、その過程で実際のトークン値がログに記録された。
    • Docker イメージはビルドステップの履歴(コンテキスト)を保持するため、ファイルを削除してもビルド履歴に残ったトークンは有効だった。

5. Strix が行なった自律的対応

  • 情報収集 (Recon):
    • ホスト列挙、証明書ログ確認、全体像マッピングを実施。
    • 公開されていた Harbor レジストリ (
      gcp-us-east4-zlw.registry.baseten.co
      ) を発見・プル可能であることを検証。
  • イメージ解析:
    • イメージをプルし、内部の構成(メタデータ)を検査。
    • トークンの有無を確認するためにビルド履歴を読み取るなど、深い分析を行った。
  • 自律性:
    • 調査対象者からの指示なしでプロセスを完遂。
    • 約 25 分以内に「発見→検証→権限確認」までの一連のフローを完了。

6. Baseten のセキュリティチームへの対応

  • 迅速な反応:
    • クリティカル性と即時に認識し、レジストリプロジェクトを隔離。
    • 翌日の午後までにトークンをローテーション(更新)した。
  • 情報公開のタイムライン:
    • 7/13 23:10: Strix から報告(有効なトークン・公開レジストリ・権限)。
    • 7/14 午前中: Baseten が Harbor プロジェクトをプライベート化。
    • 7/14 16:34: Anton(セキュリティチーム)が問題をクリティカルと宣言し、トークンローテーション完了報告。イメージの削除要請。
    • 7/14 17:05: イメージ削除確認および低リスク発見事項の提出。
    • 9/17: 残りの発見事項の閉鎖。
  • 感謝の意: クリティカルなバグ発見に対し、T シャツやスウェットシャツを送付した。

7. 今後の対策と推奨事項

組織内でコンテナを運用する際に以下の点に注意する必要がある。

アクションアイテム

  1. 匿名プルテストの実施: ログインせず、公開タグ・プロジェクトを含めて誰でもプルできないか確認する。
  2. ビルド履歴の監査:
    • docker history --no-trunc
      で履歴を読み取る。
    • イメージ設定(Config)内の
      history[].created_by
      フィールドを検査する。
  3. シークレット管理の見直し:
    • BuildKit のシークレットマウントを使用し、永続化しない一時認証を採用する。
    • シークレットを消費した後に再度イメージ内に書き込まれていないか確認する。
  4. 権限の最小化:
    • ビルドトークンの権限を厳密に制限する(依存関係読み取りのみ)。
    • プライベート・デプロイメントリポジトリに対する管理者権限は付与しない。
    • トークンには有効期限を設定する。

結論

  • AI 駆動の攻撃手は古いイメージ内の有効なトークンを短時間で発見できる可能性がある。
  • 「自分自身をハッキング」し続けること(定期的な自主スキャン)が、悪意のあるアクターに先立ち問題を発見するために不可欠である。

同じ日のほかのニュース

一覧に戻る →

2026/09/16 4:25

「System One モデルと Jev」の紹介

## Japanese Translation: TypeSafe AI は、即座で誤りのない自動意思決定のために設計された画期的な「System One」モデルである **Jev** を発表しました。従来の言語モデルが単なるテキスト文字列を生成するのに対し、Jev は型安全構造化値を出力し、データの一貫性を確保しながらハルシネーションを排除します。このアーキテクチャ変更は並列サンプラにより支えられており、すべての応答を同時に処理して結果を 70ms から 500ms の範囲で提供可能にしています。これにより既存のツールと比較して最大 200 倍高速化されながら、著しく低いコスト(入力トークンあたり約 0.042 ドルで出力コストはほぼゼロ)を実現しています。システムは、標準的なアライメント手法に依存せず、検証可能な報酬を最優先する「Calibrated Decisions」用の強化学習を用いた専門的なトレーニングを受けました。 カハニーマンの快思考といった認知科学の概念に触発された Jev は、現在のフロンティアモデルと対比して顕著な効率性でベンチマークされています。Jev は、高速ゲームインタラクションや迅速なビッグデータ処理といったリアルタイムアプリケーションを可能にしており、既存のツールに対して最大 200 倍高速化されながらコストは大幅に削減されています。その結果、リアルタイムインテリジェンスに依存する業界では、一貫した信頼スコアと近乎ゼロのレイテンシを提供するシステムへの転換が期待でき、これにより現在の大規模言語モデル展開におけるボトルネックを効果的に解決します。

2026/09/15 21:31

Show HN: 鳥の声に反応して、19 世紀の挿絵風に描く電子ペーパーフレーム

## Japanese Translation: 「Fugleramme」プロジェクトは、ノルウェー・ベルゲンの厨房の窓を、ローカル AI と歴史的自然史のアートを組み合わせることでリアルタイムデジタルバードウォッチングキオスクへと変えます。BirdNET-Go を使用してデバイス上で鳴き声を検出し、公有ドメインソースからの手切りされた 1800 年代の図版として一致結果を Inky Impression e-ink パネルに表示します(アート作品は AI で生成されておらず、一部のものは補正されています)。800 枚以上の切り抜きがあり、400 種以上をカバーし、主にスキャンディナヴィア、英国、中欧の種を対象とし、より広いカバレッジが計画されています。検出された種は背景除去処理され、体格サイズに合わせたテクスチャ付きページに配置され、空のスロットには裸の枝が表示されます。システムは Raspberry Pi 5(推奨)、Inky Impression 13.3 インチディスプレイ、マイク、A4 フレームでローカルで動作しますが、Web キオスクまたは Docker(`ghcr.io/arnegiacomo/fugleramme`)または `install.sh` を通じても動作します。また、ローカルまたはリモートの BirdNET-Go インスタンスをターゲットとすることも可能です。現在は初期開発段階であり、コミュニティからの貢献(修正、ドキュメント、アート作品)を歓迎しており、バグ報告には Discussions を使用し、コード・アート・ドキュメントの変更には PR を使用します。WWF のポスター(Axel Thorenfeldt 氏)や AvianVisitors に着想を得た Fugleramme は、アクセシブルなハードウェアが厳選された公有ドメインのアートを通じて複雑なオーディオデータを可視化する方法を示しています。コードは MIT ライセンス、検出および画像は適切な CC ライセンス(適用可能な場合、非商用制限を含む)の下にあります。 ## Text to translate: The "Fugleramme" project turns a kitchen window in Bergen, Norway, into a real-time digital bird-watching kiosk by combining local AI with historical natural history art. Using BirdNET-Go, it detects bird calls on-device and displays matches as hand-cut 1800s illustrations from public-domain sources on an Inky Impression e-ink panel; no artwork is AI-generated (some is retouched). Over 800 cut-outs cover more than 400 species, primarily Scandinavian, British, and central European, with broader coverage planned. Detected species are background-removed and packed onto a textured page sized by body mass; empty slots show a bare perch. The system runs locally on a Raspberry Pi 5 (recommended), an Inky Impression 13.3" display, a microphone, and an A4 frame, but can also run as a web-only kiosk or via Docker (`ghcr.io/arnegiacomo/fugleramme`) or `install.sh`. It supports pointing at local or remote BirdNET-Go instances. Currently in early development, the project invites community contributions (fixes, docs, artwork) and uses Discussions for bug reports while PRs are for code/art/docs changes. Inspired by a WWF poster by Axel Thorenfeldt and AvianVisitors, Fugleramme demonstrates how accessible hardware can visualize complex audio data through curated public-domain art, with code under MIT and detection/images under appropriate CC licenses (including non-commercial constraints where applicable).

2026/09/16 6:07

ドイツのライネメタルが戦術システム接続用武器プロトコルのオープンソース化を発表

## Japanese Translation: The onboardapi ライブラリは、Object Management Group (OMG) から Data Distribution Service (DDS) によるデータ交換の標準化を通じて、センサーシステムとソフトウェア間の通信を簡素化します。ddkit ツールキットを基盤とし、この C++ ベースのソリューションは OMG の XTypes および XCDR2 エンコーディングを活用してシームレスな相互運用性を確保し、データモデルが進化するに連れて完全な後方互換性を保証します。Java、Python、C#、および .NET 向けのラッパーを通じて多言語統合をサポートし、クライアント/サービスアーキテクチャに関するドキュメント、セットアップガイド、コード例、変更ログ、 browsable データモデルインターフェースを含む豊富なリソースを提供します。このライブラリは、堅牢なクロスプラットフォーム接続を維持することでスケール可能な産業用アプリケーションを可能にします。そのインターフェースは EPL v2.0 ライセンスに基づき、ランタイムライブラリは EULA-RME-SDK-1.0 ライセンスに従います。 ## Text to translate: The onboardapi library streamlines communication between sensor systems and software by standardizing data exchange through the Data Distribution Service (DDS) from the Object Management Group (OMG). Built on the ddkit toolkit, this C++-based solution ensures seamless interoperability via OMG's XTypes and XCDR2 encoding, guaranteeing full backward compatibility as the data model evolves. It supports multi-language integration through wrappers for Java, Python, C#, and .NET, with extensive resources including documentation on Client/Service architecture, setup guides, code examples, a changelog, and browsable Data Model interfaces. The library facilitates scalable industrial applications by maintaining robust cross-platform connectivity; its interfaces are licensed under EPL v2.0, while runtime libraries adhere to the EULA-RME-SDK-1.0 license.