# 我们想用 Baseten 跑模型，结果 25 分钟拿到了他们生产环境 GitHub 的管理员权限

> 原标题：We got admin access to Baseten's production GitHub in 25 minutes

- 来源：Hacker News 首页
- 发布时间：2026-09-15T18:11:24.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/56744
- 原文：https://www.strix.ai/blog/baseten-harbor-github-pat-takeover

## 摘要

安全公司 Strix 在决定把自己的数据和模型交给推理服务商 Baseten 之前，先用自己的自动化黑客工具扫了一遍它的域名。工具发现了一个公开的 Harbor 镜像仓库，从里面拉下来一个 2023 年 3 月打包的 Docker 镜像。在镜像的构建历史记录里，直接躺着一个还没过期的 GitHub 个人访问令牌，属于 basetenbot 这个账号。这...

## 推荐理由

这是一次有完整攻击链、时间线和权限级别的安全披露，不是概念验证。H、K、R 全中，但它是一次具体事件，不是行业趋势，所以分数落在 78-84 区间。Strix 既是披露方也是受益方（他们自己就是安全公司，文章结尾在推自己的产品），我会稍微扣一点分，但事实本身够硬，不影响入选 featured。

## 锐评

这事最值得看的是发现路径：Strix本来想用Baseten跑推理，动手前拿自家自动化黑客工具扫了一遍，结果在公开的Harbor镜像仓库里找到一个2023年3月打包的Docker镜像。镜像的构建历史记录里直接躺着一个属于basetenbot的GitHub个人访问令牌，到2026年7月还没过期。这个令牌权限不小，能管理Baseten的主产品仓库、驱动集群的GitOps仓库和Homebrew tap，还能读写部分客户专属的私有仓库。

Baseten安全团队反应算快，第二天下午就锁了仓库、轮换了令牌，也确认这是严重问题。但正文没披露这个镜像为什么会被公开、有没有外部IP访问过它，也没说是否排查了客户数据暴露。镜像里还出现过一对已失效的AWS密钥，说明这不是第一次把凭证打进镜像。

对从业者来说，这条新闻的教训很直接：构建历史不是文件系统，删掉敏感层没用，RUN命令里展开的环境变量会永远留在镜像配置里。另外，公开镜像仓库的匿名拉取权限本身就是个值得定期扫的暴露面。
