LOWNLAB News
โปรแกรมมิ่งระดับ 7/10Strix · 14 กันยายน 2026

AI agent เจาะเจอ token GitHub สิทธิ์ admin ของ Baseten ใน Docker image ที่ค้างมาตั้งแต่ปี 2023

We wanted to use Baseten for inference. We ended up with admin access to their GitHub

บริษัทความปลอดภัย Strix เผยแพร่รายงานว่า agent เจาะระบบอัตโนมัติของตนค้นพบ GitHub personal access token ของบัญชี basetenbot ที่ยังใช้งานได้จริง ซึ่งมีสิทธิ์ admin และ push ไปยัง repository ผลิตภัณฑ์หลักของ Baseten, repo GitOps ด้านโครงสร้างพื้นฐาน และช่องทางแจกจ่ายผ่าน Homebrew โดยใช้เวลาเพียง 25 นาที และเริ่มจากการชี้ไปที่ *.baseten.co โดยไม่มี credential หรือซอร์สโค้ดใด ๆ

ขั้นตอนการค้นพบเป็นระบบและเรียบง่ายอย่างน่ากลัว ขั้นแรกพบ Harbor container registry ที่เปิดสาธารณะอยู่ที่ gcp-us-east4-zlw.registry.baseten.co ขั้นที่สองดาวน์โหลด image manifest ที่เข้าถึงได้โดยไม่ต้องยืนยันตัวตน ขั้นที่สามใช้ TruffleHog สแกน layer แล้วพบ token อยู่ใน metadata ส่วน build history ของ Docker และขั้นสุดท้ายยืนยันความถูกต้องและสิทธิ์ของ token ผ่าน GitHub API

ต้นเหตุคือการส่ง GitHub token เข้าไปเป็น build argument ตรง ๆ ใน Dockerfile ซึ่งเป็นวิธีที่ยังพบได้บ่อยเวลาต้องดึง dependency จาก private repo ปัญหาคือ Docker จะบันทึก build argument นั้นลงใน metadata และ history ของ image ทำให้ค่าที่ควรเป็นความลับติดอยู่ถาวร token ตัวนี้มาจาก image ที่สร้างเมื่อเดือนมีนาคม 2023 และยังใช้งานได้อยู่หลังจากนั้นกว่าสามปี

ฝั่ง Baseten ตอบสนองรวดเร็ว หลังได้รับแจ้งเมื่อวันที่ 14 กรกฎาคม 2026 ทีมความปลอดภัยได้ปรับโปรเจกต์ Harbor เป็น private และหมุนเวียน credential ภายในไม่กี่ชั่วโมง

บทเรียนสำหรับทีมพัฒนามีสามข้อ หนึ่งคือการสแกนหา secret ต้องตรวจทั้ง filesystem layer และ build history ไม่ใช่แค่ไฟล์ในอิมเมจ สองคือควรใช้ BuildKit secret mount แทนการส่งผ่าน build arg และสามคือจำกัดสิทธิ์ token ให้แคบที่สุดเสมอ เพราะ token ที่หลุดไม่ได้หายไปไหน มันรออยู่ในอิมเมจเก่าเป็นปี ๆ

แหล่งอ้างอิง

อ่านต้นฉบับที่ Strix

https://www.strix.ai/blog/baseten-harbor-github-pat-takeover