HeadlinesBriefing favicon HeadlinesBriefing.com

Baseten كشف رمز مسؤول GitHub عبر سجل Harbor العام

Hacker News •
×

كنا على وشك أن نأتمن Baseten على بياناتنا، لذا قمنا بتشغيل Strix لضمان الأمان. بعد حوالي 25 دقيقة، كان لديه رمز GitHub نشط بصلاحيات مسؤول على مستوى المستودع في مستودعات Baseten الداخلية.

نحن نطور Strix، وهو وكيل اختراق ذاتي، يحتاج إلى استدلال رخيص وسريع. Baseten منتج رائع، تقدر قيمته بـ 13 مليار دولار، وتعتمد عليه العديد من الشركات الجادة. لكن بصفتنا شركة أمنية، نقوم بفحص الموردين قبل مشاركة البيانات. وجهنا Strix إلى *.baseten.co بدون بيانات اعتماد. وجد رمز وصول شخصي نشط على GitHub الخاص بـ basetenbot، مع صلاحيات المسؤول والدفع إلى مستودع المنتج الرئيسي لـ Baseten، ومستودع Git Ops، وHomebrew tap، وصلاحيات القراءة/الكتابة إلى مستودعات خاصة أخرى. يعود بناء الصورة إلى مارس 2023، وكان الرمز لا يزال يعمل في يوليو 2026.

تحية لفريق الأمن في Baseten: أكدوا المشكلة كحرجة، وأغلقوا مشروع السجل، وقاموا بتدوير الرمز بحلول فترة ما بعد الظهر التالية.

قام Strix بتعداد المضيفين ووجد سجل Harbor على gcp-us-east4-zlw.registry.baseten.co. سمح مشروع عام بسحب الصور بشكل مجهول، بما في ذلك baseten/baseten-app. سحب Strix الطبقات، وشغّل TruffleHog، ووجد الرمز في تكوين الصورة.

الكيانات الرئيسية: الشركات: Baseten، Strix، Harbor، TruffleHog | المواقع: gcp-us-east4-zlw.registry.baseten.co

الأسئلة الشائعة: كيف وجد Strix رمز GitHub المكشوف؟

قام Strix بتعداد المضيفين، ووجد سجل Harbor عام على gcp-us-east4-zlw.registry.baseten.co، وسحب الصور بشكل مجهول، واستخدم TruffleHog لاكتشاف رمز وصول شخصي على GitHub في تكوين الصورة.

سؤال الأسئلة الشائعة: كيف وجد Strix رمز GitHub المكشوف؟

إجابة الأسئلة الشائعة: قام Strix بتعداد المضيفين، ووجد سجل Harbor عام على gcp-us-east4-zlw.registry.baseten.co، وسحب الصور بشكل مجهول، واستخدم TruffleHog لاكتشاف رمز وصول شخصي على GitHub في تكوين الصورة.