· kaynak Hacker News – Front Page (native)
Otonom hackleme ajanı 25 dakikada Baseten'in production GitHub'ına admin erişimi sağladı
Strix adlı güvenlik firması, otonom ajanının herkese açık bir container image'ı içinde, Baseten'in repolarına admin yetkisi taşıyan canlı bir GitHub token'ı bulduğunu; bu sızıntının build'den bu yana üç yılı aşkın süre önce gerçekleştiğini açıkladı.

Ne oldu
Güvenlik şirketi Strix, hiçbir kimlik bilgisi ve kaynak kodu olmadan Baseten'in herkese açık altyapısına yönlendirilen otonom hackleme ajanının, yaklaşık 25 dakika içinde inference platformunun çekirdek repoları üzerinde admin yetkisi bulunan canlı bir GitHub token'ı ele geçirdiğini açıkladı.
Hacker News ana sayfasına çıkan bir Strix blog yazısına göre firma, birçok işletmenin inference için güvendiği ve Strix'in 13 milyar dolar değerinde olarak nitelendirdiği Baseten'i kendi iş yükleri için bir sağlayıcı olarak değerlendiriyordu. Strix, bir satıcıya kod ve veri emanet etmeden önce onu taradığından, ajanı Baseten'in subdomainlerine saldı. Sonuç, herkesin anonim olarak indirebileceği bir container image'ına gömülü, basetenbot hesabı için çalışan bir token'dı.
Ajan bunu nasıl buldu
Strix'in anlatımına göre ajan, keşif aşamasıyla başladı; bir baseten.co subdomaininde Harbor container registry'si bulana kadar host'ları ve sertifika kayıtlarını tek tek inceledi. Harbor projelerinden biri herkese açık olduğundan, ajan repoları listeleyebildi, anonim pull token'ları üretebildi ve kimlik doğrulaması olmadan image manifest'lerini ve blob'larını çekebildi.
Strix'e göre ajan, erişime açık bir registry bulmakla yetinmeyerek gerçek etkiyi ölçmek için baseten/baseten-app adlı bir image'ı çekti. İçeride bulunan bir AWS anahtarı artık geçersizdi, ancak TruffleHog çalıştırmak ve image yapılandırmasını okumak, Docker build geçmişinde bir GitHub personal access token'ı ortaya çıkardı — her build adımının nasıl oluşturulduğunu kaydeden alanda, bir GITHUB_TOKEN build argümanı, bir RUN komutuna birebir yazılmıştı.
GitHub API'sine yapılan tek bir salt-okunur istek, token'ın canlı olduğunu ve basetenbot'a ait olduğunu doğruladı.
Token neye erişebiliyordu
GitHub, token'ın repo kapsamı taşıdığını ve hesabın basetenlabs organizasyonu içinde bulunduğunu bildirdi. Ajan yalnızca salt-okunur istekleri kullanarak yetkileri haritaladı:
- Inference platformunun arkasındaki ana ürün reposuna admin ve push erişimi
- Baseten'in kümelerinin uyguladığı istenen durumu (desired state) barındıran GitOps reposuna admin ve push erişimi
- Baseten'in CLI'sini dağıtan Homebrew tap'ine admin ve push erişimi
- Müşteri başına alt dizinler içeren üst düzey bir customers dizinine sahip özel bir repo dahil olmak üzere birkaç özel repoya okuma ve yazma erişimi
Strix, GitOps erişimini özellikle ciddi buluyor; çünkü bu kimlik bilgisine sahip olan biri, kümeleri yönlendiren istenen durumu değiştirebilirdi — yani bir build sırrı, production altyapı değişikliklerine dönüşüyordu. Homebrew tap'i ise Baseten'in araçlarını yükleyen herkes için bir supply-chain yolu açıyor. Token'ı sızdıran build adımının zaman damgası 3 Mart 2023'tü ve kimlik bilgisi Temmuz 2026'da test edildiğinde hâlâ çalışıyordu.
Strix ekibi daha fazla adım atmadığını — klonlama, push veya yapılandırma değişikliği yapılmadığını — ve derhal bir açıklama e-postası gönderdiğini belirtiyor.
Sızıntı nasıl gerçekleşti
Strix'e göre kök neden, tanıdık bir Docker tuzağı: bir build'in GitHub'dan özel bağımlılıkları çekmesi gerekiyordu, bu yüzden bir token build argümanı olarak geçirildi. Docker, build argümanlarını image metadata'sına ve geçmişine kaydeder ve tam olarak bu davranış hakkında uyarır. Dosya sisteminden bir kimlik bilgisi dosyasını silmek, build geçmişinde saklanan ve image her pull edildiğinde birlikte taşınan kopyaya hiçbir şey yapmaz. Aynı adım ayrıca, kimlik doğrulamalı URL'yi Git'in yapılandırma dosyasına yazan global bir git config komutu çalıştırdı ve böylece sırrın ikinci bir kopyası daha oluştu.
Baseten'in yanıtı
Strix, Baseten güvenlik ekibini sorunu kritik olarak sınıflandırdığı, registry projesini kapattığı ve ertesi gün öğleden sonraya kadar token'ı döndürdüğü için övüyor; onlarla çalışmanın hızlı ve profesyonel olduğunu söylüyor.
Neden önemli
İki şey bunu sıradan bir sızdırılmış sır raporunun ötesine taşıyor. Birincisi etki yarıçapı: herkese açık indirilebilir bir image'ın içindeki tek bir token, bir production platformunun kaynak koduna, altyapı durumuna, CLI dağıtım kanalına ve müşteriye özel repolara kontrol sağlıyordu. Build geçmişleri kolaylıkla gözden kaçan bir sızıntı vektörüdür ve bu örnekte görüldüğü gibi, oraya gömülü token'lar yıllarca geçerli kalabiliyor.
İkincisi, bunu bulan şeyin, keşiften çıkarmaya, doğrulamaya ve yetki haritalamaya kadar hiçbir yardım almadan 25 dakikada çalışan bir AI ajanı olması. Satıcı denetimini ucuzlatan aynı otomasyon, daha az dostane hedefleri olan aktörler için de bu tür kusurları bulmayı ucuzlatıyor. Build argümanlarını sır olarak görmek ve CI sistemlerinin yayımladığı artefaktları taramak, artık isteğe bağlı bir ek değil temel hijyen gerekliliği.
- #security
- #ai-agents
- #docker
- #github
- #supply-chain