
2026/09/16 3:11
25 分でバセットンの本番 GitHub に管理権限を取得しました
RSS: https://news.ycombinator.com/rss
要約▶
Japanese Translation:
Baseten の 130 億ドル規模の推論プラットフォームに対してデータを委信する前に、そのセキュリティを検証するために研究者たちは、自律型ハッキングエージェントである Strix を使用した。認証情報やソースコードを必要とせず、*.baseten.co をスキャンしたところ、Strix は公開されている Harbor コンテナレジストリ(gcp-us-east4-zlw.registry.baseten.co)内に、「basetenbot」用のアクティブな GitHub パーソナルアクセストークンを発見した。該トークンは、Baseten の主要製品リポジトリ、クラスターを管理する GitOps リポジトリ、Homebrew タップ、および顧客固有のリポジトリを含む重要なプライベートリポジトリに対して管理者権限とプッシュアクセスを与えていた。この脆弱性は 3 年以上にわたり存在しており、2023 年 3 月 3 日に画像ビルド履歴に配置されたトークンは、2026 年 7 月の発見時までアクティブであった。暴露の原因は不十分な認証情報の取扱い、具体的には安全なシークレットマウントではなく
ARG GITHUB_TOKEN および RUN コマンドの使用によるものである。Strix は、ファイルシステム層および明示的に画像の history[].created_by キーフィールド内でもライブトークンを同定した。このサプライチェーン上の欠陥は、攻撃者が製品リポジトリを介して顧客の AI モデルを書き換えること、GitOps を通じて production インフラストラクチャを変更すること、そして CLI 配布チャンネルを侵害することを可能にしていた。Baseten は 2026 年 7 月 14 日に専門的な対応を示し、午後 4:34 にクリティカルな問題を確認、その日の午後までにレジストリプロジェクトをロックダウンし、直後にトークンを回転化し、プルされた画像の安全な削除を要請した。Strix は約 25 分間で完全な調査、列挙、証明書レビュー、および認証情報の影響評価を自律的に行い終えた。著者たちはより厳格なセキュリティ衛生状態を推奨しており、トークンには BuildKit シークレットマウントを使用し、画像層と docker history --no-trunc を検査し、トークンの権限と有効期限を制限し、Strix などの自律型エージェントを定期的に自システムに対して実行して永続的な認証情報の漏洩を検出することを推奨している。本文
Baseten の GitHub トークン流出と Strix による自動的発見の事例
1. 調査の経緯
- 背景: 自社のデータおよび顧客データを委託対象としていたため、事前の安全対策として自律型ハッキングエージェント「Strix」を実行。
- 発見までの時間: スキャンから約 25 分後に重大な脆弱性を発見。
- 発見内容:
というアカウントに対する有効な GitHub パーソナルアクセストークンが内部リポジトリ内で存在していることを確認。basetenbot
2. Baseten と Strix の関係性
- Baseten: 評価額 130 億ドルを超える、多くの重厚な企業が利用する AI プラットフォーム。
- セキュリティ企業としてのスタンス:
- 他社データを委託する際は、まず相手側のスキャンを行うことが鉄則。
- サービス開始前の問題発見・是正支援を優先し、深刻な不具合の発見確率も高い。
- 今回のスキャン方法:
- Strix を
に対し、認証情報やソースコードを一切提供せずに実行。*.baseten.co
- Strix を
3. 脆弱性の詳細:トークンの権限と影響範囲
Strix の分析により、以下の重大なリスクが浮き彫りになった。
- トークンの有効性:
- 画像の日付は 2023 年 3 月だが、発見時(2026 年 7 月)でも依然として有効であった。
- 権限の範囲:
- 管理者権限 (admin) と プッシュ権限 (push) を持つ。
- 対象リポジトリ:
- Baseten メイン製品のリポジトリ (
)basetenlabs/b*** - GitOps リポジトリ(クラスターの状態管理)(
)basetenlabs/f*** - Homebrew タップ (
)basetenlabs/h*** - 特定の顧客ごとのプライベートリポジトリ (
ディレクトリ下)customers/
- Baseten メイン製品のリポジトリ (
- これらのリポジトリに対して 読み取り・書き込み権限も有していた。
影響の深刻さ:
- 製品コード改ざん: 推論プラットフォームの主要ソースコードを改ざん可能(他の企業のモデル実行に影響)。
- インフラ侵害: GitOps リポジトリへのアクセスにより、本番環境インフラの変更が可能。
- サプライチェーン攻撃: Homebrew タップの改ざんにより、インストールツールの配布が乗っ取られる。
- 顧客データ漏洩: 顧客名で命名されたディレクトリへのアクセス権限を有していた。
4. トークンが流出した理由
- 原因: Docker イメージのビルド履歴に残存。
- 2023 年 3 月 3 日のビルドステップにて、
フィールドにトークン値が直接展開された。history[].created_by
- 2023 年 3 月 3 日のビルドステップにて、
- 技術的経緯:
- プライベートな依存関係の取得のために、誰かがトークンをビルド引数 (
) として渡した。GITHUB_TOKEN - シェルスクリプトで
を実行し、認証済み URL に書き込みを行ったが、その過程で実際のトークン値がログに記録された。git config - Docker イメージはビルドステップの履歴(コンテキスト)を保持するため、ファイルを削除してもビルド履歴に残ったトークンは有効だった。
- プライベートな依存関係の取得のために、誰かがトークンをビルド引数 (
5. Strix が行なった自律的対応
- 情報収集 (Recon):
- ホスト列挙、証明書ログ確認、全体像マッピングを実施。
- 公開されていた Harbor レジストリ (
) を発見・プル可能であることを検証。gcp-us-east4-zlw.registry.baseten.co
- イメージ解析:
- イメージをプルし、内部の構成(メタデータ)を検査。
- トークンの有無を確認するためにビルド履歴を読み取るなど、深い分析を行った。
- 自律性:
- 調査対象者からの指示なしでプロセスを完遂。
- 約 25 分以内に「発見→検証→権限確認」までの一連のフローを完了。
6. Baseten のセキュリティチームへの対応
- 迅速な反応:
- クリティカル性と即時に認識し、レジストリプロジェクトを隔離。
- 翌日の午後までにトークンをローテーション(更新)した。
- 情報公開のタイムライン:
- 7/13 23:10: Strix から報告(有効なトークン・公開レジストリ・権限)。
- 7/14 午前中: Baseten が Harbor プロジェクトをプライベート化。
- 7/14 16:34: Anton(セキュリティチーム)が問題をクリティカルと宣言し、トークンローテーション完了報告。イメージの削除要請。
- 7/14 17:05: イメージ削除確認および低リスク発見事項の提出。
- 9/17: 残りの発見事項の閉鎖。
- 感謝の意: クリティカルなバグ発見に対し、T シャツやスウェットシャツを送付した。
7. 今後の対策と推奨事項
組織内でコンテナを運用する際に以下の点に注意する必要がある。
アクションアイテム
- 匿名プルテストの実施: ログインせず、公開タグ・プロジェクトを含めて誰でもプルできないか確認する。
- ビルド履歴の監査:
で履歴を読み取る。docker history --no-trunc- イメージ設定(Config)内の
フィールドを検査する。history[].created_by
- シークレット管理の見直し:
- BuildKit のシークレットマウントを使用し、永続化しない一時認証を採用する。
- シークレットを消費した後に再度イメージ内に書き込まれていないか確認する。
- 権限の最小化:
- ビルドトークンの権限を厳密に制限する(依存関係読み取りのみ)。
- プライベート・デプロイメントリポジトリに対する管理者権限は付与しない。
- トークンには有効期限を設定する。
結論
- AI 駆動の攻撃手は古いイメージ内の有効なトークンを短時間で発見できる可能性がある。
- 「自分自身をハッキング」し続けること(定期的な自主スキャン)が、悪意のあるアクターに先立ち問題を発見するために不可欠である。