一家估值 130 亿美元的大模型推理平台,其核心产品代码、集群部署调度与客户名录的最高控制权限,在公开网络上裸奔了整整 40 个月。安全初创公司 Strix 披露,其自主渗透 Agent 在无凭证的黑盒测试中,仅耗时 25 分钟便从 Baseten 的公开镜像仓库提取出一枚创建于 2023 年 3 月、依然有效的 GitHub 个人访问令牌。
这并非高深莫测的零日漏洞攻击,而是一起典型的现代软件供应链基础失误。事件揭示出一个严峻的行业现实:承载大量企业专有模型推理的头部 AI 基建,其纵深防御体系可能并不比一家早期作坊更牢固。
从公开 Harbor 镜像到 GitHub 核心权限
Strix 对 Baseten 的黑盒扫描始于常规的外部攻击面测绘。测试代理在枚举子域名时,定位到了位于 GCP 区域的容器注册表 gcp-us-east4-zlw.registry.baseten.co。该服务由开源镜像仓库 Harbor 搭建,其中一个项目被错误地配置为公开状态。由于 Harbor 的原生机制允许匿名拉取公开项目的 Manifest 与 Blob 数据层,测试工具无需任何密码便下载到了名为 baseten/baseten-app 的内部生产镜像。
在镜像内部,测试代理最初找到了一对失效的 AWS 凭证,但在直接检查镜像的配置元数据时,开源扫描器 TruffleHog 抓取到了真正的死穴:一条记录在构建命令中的明文 GitHub 个人访问令牌。该令牌关联的服务账号名为 basetenbot,测试显示其创建时间为 2023 年 3 月 3 日,而在 2026 年 7 月的探测中仍处于完全可用状态。
这起泄漏的根源在于许多团队日常习以为常的不规范操作。工程师在编写 Dockerfile 时,为了拉取私有代码依赖,直接使用构建参数传入令牌并在脚本中执行配置替换。
官方规范早已明确警告,构建参数会被直接写入镜像历史元数据中的创建指令字段。即使工程师在后续镜像层删除了敏感文件,只要下载了镜像配置信息,所有构建参数值都会彻底裸露。针对构建期鉴权,行业标准做法是采用 BuildKit 的临时秘钥挂载机制,杜绝敏感字段固化。
GitOps 特权旁路与被轻视的爆炸半径
拿到有效令牌只是第一步,真正令人心惊的是这枚令牌所附带的权限范围。GitHub 返回的作用域显示其具备完整的代码库访问权限。经过对单个仓库的核对,该凭证在 Baseten 的主产品仓库、底层生产编排仓库以及开发者工具分发仓库中均拥有最高级别的推送与管理权限。
| 受影响仓库路径 | 分配权限类型 | 潜在系统级破坏力 |
|---|---|---|
| basetenlabs/baseten | 管理员与推送 | 直接修改模型推理主产品代码 |
| basetenlabs/flux-cd | 管理员与推送 | 绕过防火墙与K8s鉴权下发恶意编排 |
| basetenlabs/homebrew-tap | 管理员与推送 | 篡改开发者客户端实施供应链投毒 |
| basetenlabs/fde | 私有读写权限 | 访问包含顶级客户目录的项目配置 |
其中,basetenlabs/flux-cd 仓库的失守最具破坏力。在现代化云原生架构中,GitOps 仓库是整个集群的单一可信事实源。这意味着攻击者无需攻破云服务商的网络边界或 Kubernetes 鉴权系统,只需向该仓库推送一段配置变更,自动化同步控制器就会在几分钟内将其执行到底层 GPU 生产集群中。
拥有 GitOps 的写入权限,就等于越过所有防火墙拿到了生产集群的万能钥匙。
与此同时,分发 CLI 工具的仓库面临被植入后门的供应链风险,而名为 fde 的私有代码库内更是包含了名为 customers/ 的目录以及大量按客户名称设立的子目录。尽管 Strix 在完成验证后立即中止了操作,并未拉取客户目录细节,但这枚令牌在长达三年多的时间里,实质上已经构成了对 Baseten 生产与客户资产的完全特权旁路。
18 小时应急与悬而未决的审计盲区
从漏洞响应速度来看,Baseten 的工程团队表现出了足够的敏捷度。Strix 于 2026 年 7 月 13 日晚间 11 点 10 分提交报告;次日上午,Baseten 将公开的 Harbor 项目转为私有;当天下午 4 点 34 分,官方确认漏洞级别为严重并完成了令牌轮转,整个处置过程在 18 个小时内基本闭环。随后,Baseten 安全团队在 7 月 17 日彻底解决了所有扫描衍生问题。
但应急响应的迅速,无法掩盖审计透明度的严重不足。
公开记录表明,完成凭证轮换后,basetenbot 账号在随后的两个月内继续在开源框架 Truss 仓库中频繁发布版本。然而,面对长达 40 个月的暴露窗口,Baseten 至今未向公众和企业客户发布过一份详尽的排查复盘报告。
尽管 Baseten 在 2026 年 8 月更新的安全规范中承诺,若发生客户数据未经授权的泄露,将在 48 小时内发出通知,但公司并未说明其是否彻底回溯了 Harbor 的匿名访问日志与 GitHub 的审计流水。在过去三年多的时间里,除了 Strix 之外,是否有其他第三方下载过这批镜像?是否有人曾调用过那枚超权限令牌?customers/ 目录下的私有信息是否曾经受损?这些问题至今依然停留在问号之中。
- 风险.AI 推理平台普遍以 SOC 2 认证证明合规,但纸面审计极难穿透历史容器构建元数据与长效特权凭证,供应链实际暴露面远超合规评估范围。
在生成式 AI 热潮下,Together AI、Fireworks、Modal 以及 Replicate 等推理托管平台正成为各家企业的算力中枢。企业将专有模型架构、微调参数乃至实时的推理输入输出交由第三方托管,其安全假设完全建立在平台具备铜墙铁壁般的隔离机制之上。
- 建议.企业在采购模型托管服务时,必须要求供应商提供 GitOps 仓库的多人签名审批机制证明,并核实其是否使用短期工作负载身份彻底替代了经典个人访问令牌。
Strix 这次黑盒验证敲响了警钟:当自动化甚至智能化的渗透工具普及后,防御方在基础设施边缘留下的哪怕一行三年前的元数据残渣,都会在半小时内被精准锁定并化为击穿核心资产的引信。对于算力服务商而言,比估值数字更紧要的,是一次对代码、镜像和凭证生命周期的彻底清盘。
