我们正准备把自家和客户的数据交给Baseten托管。为了稳妥起见,我们先跑了Strix,确认对方是否安全。大约25分钟后,它拿到了一个仍然有效的GitHub令牌,对Baseten内部仓库拥有仓库级管理员权限。

我们开发了Strix,一个自主黑客代理,这自然意味着我们需要(便宜又快的)推理服务。我们当时正在评估各种选项,Baseten是显而易见的选择之一。它是一款出色的产品,估值达130亿美元,很多严肃的公司都依赖它。

打开网易新闻 查看精彩图片

但是……我们是一家安全公司。在把数据、模型或代码交给第三方之前,我们会先扫描对方。我们更愿意在开始依赖那项服务之前发现问题并帮忙修掉(我们几乎对所有供应商都这么做,而且发现严重问题的比例很高)。

于是……我们把Strix指向了*.baseten.co,没有提供任何凭证,也没有源代码,直接让它跑。

它带回来一个仍然有效的GitHub个人访问令牌,属于basetenbot。该令牌拥有对Baseten主产品仓库、驱动其集群的GitOps仓库以及其Homebrew tap的管理员和推送权限,此外还对其他私有仓库拥有读写权限,其中包括按客户划分的特定仓库。

该镜像构建于2023年3月,而我们在2026年7月发现它时,令牌依然可用。

不过在展开细节之前,先给Baseten的安全团队一些肯定。他们确认该问题为严重级别,锁定了注册表项目,并在第二天下午之前完成了令牌轮换。他们处理得专业且非常迅速(在这类情况中,这往往并不常见)。

Strix的起步和任何一次正规渗透测试一样:信息收集。很多时候,你基础设施上最严重的漏洞,可能出现在一个你早已忘记的子域名服务上(这也是我们一直建议在黑盒测试之外,还要配合有代码访问权限的测试的原因)!于是Strix枚举了主机、翻查了证书日志、绘制了完整攻击面。最终,它找到了……