Baseten 프로덕션 GitHub, 25분 만에 관리자 권한 뚫려

보안업체가 자율 해킹 에이전트 Strix로 Baseten을 점검한 결과 약 25분 만에 내부 저장소 관리자 권한을 가진 GitHub 토큰을 획득했다. 해당 토큰은 2023년 3월 빌드된 이미지에서 유출됐고 2026년 7월까지 유효했으며, Baseten은 이를 심각으로 확인하고 다음 날 오후까지 토큰을 교체했다.

AI 요약

보안업체 스트릭스(Strix)가 자사 자율 해킹 에이전트로 베이스텐(Baseten)을 점검한 결과, 약 25분 만에 내부 저장소 관리자 권한을 가진 GitHub 토큰을 확보했다. 노출된 토큰은 basetenbot 명의의 활성 개인 액세스 토큰으로, 메인 제품 저장소·GitOps 저장소·Homebrew 탭에 대한 관리자 및 푸시 권한과 고객별 비공개 저장소 읽기/쓰기 권한을 보유했다. 이미지 빌드는 2023년 3월 것이었으나 2026년 7월 발견 당시에도 유효했으며, 베이스텐은 이를 치명적 이슈로 확인하고 다음 날 오후까지 토큰을 교체했다.

핵심 포인트

  • 스트릭스 에이전트가 약 25분 만에 베이스텐 내부 GitHub 관리자 토큰 확보
  • 노출 토큰은 basetenbot 명의, 메인 제품·GitOps·Homebrew 저장소 관리자 권한 보유
  • 이미지 빌드 2023년 3월, 2026년 7월 발견 시점까지 토큰 유효
  • 공개 Harbor 레지스트리(gcp-us-east4-zlw.registry.baseten.co)에서 익명 풀 토큰으로 이미지 유출

향후 전망

  • 공개 컨테이너 레지스트리·장기 유효 토큰 관리에 대한 업계 경각심 확대
  • 블랙박스 자율 펜테스트 도구의 벤더 사전 점검 활용이 보편화될 전망
Share

이것도 읽어보세요

댓글

이 소식에 대한 의견을 자유롭게 남겨주세요.

댓글 (0)

불러오는 중...