HeadlinesBriefing favicon HeadlinesBriefing.com

Basetenが公開Harbor経由でGitHub管理者トークンを露出

Hacker News •
×

私たちはBasetenにデータを預けようとしていたため、セキュリティを確保するためにStrixを実行しました。約25分後、Basetenの内部リポジトリに対するリポジトリレベルの管理者権限を持つ有効なGitHubトークンを取得しました。

私たちはStrixを開発しています。これは自律型ハッキングエージェントで、安価で高速な推論を必要とします。Basetenは優れた製品で、130億ドルの評価額を持ち、多くの真剣な企業が依存しています。しかしセキュリティ企業として、私たちはデータを共有する前にベンダーをスキャンします。私たちは認証情報なしでStrixを*.baseten.coに向けました。すると、basetenbotの有効なGitHubパーソナルアクセストークンが見つかりました。これにはBasetenの主要製品リポジトリ、Git Opsリポジトリ、Homebrew tapへの管理者およびプッシュアクセス、その他のプライベートリポジトリへの読み取り/書き込みアクセスが含まれていました。イメージビルドは2023年3月のもので、トークンは2026年7月でもまだ機能していました。

Basetenのセキュリティチームに敬意を表します。彼らはこの問題を重大と確認し、レジストリプロジェクトをロックダウンし、翌日の午後までにトークンをローテーションしました。

Strixはホストを列挙し、gcp-us-east4-zlw.registry.baseten.coでHarborレジストリを発見しました。公開プロジェクトにより、baseten/baseten-appを含むイメージの匿名プルが可能でした。Strixはレイヤーをプルし、TruffleHogを実行し、イメージ設定でトークンを発見しました。

主要エンティティ:企業:Baseten、Strix、Harbor、TruffleHog | 場所:gcp-us-east4-zlw.registry.baseten.co

FAQ:Strixはどのようにして露出したGitHubトークンを発見したのですか?

Strixはホストを列挙し、gcp-us-east4-zlw.registry.baseten.coで公開Harborレジストリを発見し、匿名でイメージをプルし、TruffleHogを使用してイメージ設定でGitHubパーソナルアクセストークンを発見しました。

FAQ質問:Strixはどのようにして露出したGitHubトークンを発見したのですか?

FAQ回答:Strixはホストを列挙し、gcp-us-east4-zlw.registry.baseten.coで公開Harborレジストリを発見し、匿名でイメージをプルし、TruffleHogを使用してイメージ設定でGitHubパーソナルアクセストークンを発見しました。