Back to news
researchbasetenstrix2026-09-15

Strix autonomous security agent finds admin access to Baseten production GitHub in 25 minutes

On September 15, security firm Strix disclosed that its autonomous agent reached admin access to Baseten's production GitHub in about 25 minutes by extracting a still-valid token from a 2023 Docker image build history.

9 月 15 日,安全公司 Strix 发布博客披露一起重大安全事件:在对 Baseten(13 亿美元估值的 AI 推理平台)做供应商评估时,其自主安全代理 Strix 在仅约 25 分钟内,就在没有任何凭据、未接触源代码的前提下,通过 Baseten 公开发布的 Harbor 镜像,定位到一枚仍处于活跃状态的 GitHub 管理员 Token。

具体路径为:代理枚举 baseten.co 域名下的子域名与证书日志,找到 gcp-us-east4-zlw.registry.baseten.co 的 Harbor 仓库;其中一个项目被错误配置为公开,允许匿名拉取 baseten/baseten-app 镜像;在镜像的 docker history 配置历史中,Strix 发现 2023 年 3 月某次 docker build 步骤的 RUN 命令中包含 GITHUB_TOKEN 的明文展开;该 Token 对应 basetenbot 账号,对 Baseten 主产品仓库、GitOps 仓库 flux-cd、Homebrew tap 均拥有 admin 与 push 权限,并对若干私有仓库(含部分客户目录)具有读写权限。

Strix 于 7 月 13 日晚向 Baseten 安全团队披露问题;Baseten 在次日下午 4 时 34 分前完成 Token 轮换与 Harbor 项目私有化,剩余问题在 7 月 17 日前全部修复。Strix 在博文中特别指出,Baseten 的响应"专业且迅速",与许多同类事件中漫长的修复周期形成对比。

此次事件在 Hacker News 当日冲上首页,评论焦点集中在三方面:其一,长寿命、高权限的 Bot Token 是普遍隐患;其二,Docker 镜像历史记录会保留 ARG 展开的明文,仅删除文件系统中的凭据文件无法阻止泄露;其三,自主 AI 代理已具备端到端完成"侦察—渗透—取证—披露"的能力,进攻型 AI 的能力提升速度正在超过防御实践。

安全dockergithub-token自主代理