CourionAI
DE
Newsletter
← Alle News
security 3 Min. Lesezeit

Ein Sicherheitsagent hat in 25 Minuten einen Live-Administratorschlüssel aus dem Jahr 2023 gefunden

Strix wies seinen automatisierten Hacking-Agenten auf Baseten hin, bevor es sich als Kunde anmeldete. Es kam mit einem GitHub-Token aus einem Build vom März 2023 zurück, der noch über Administratorrechte für die Haupt-Repositories des Unternehmens verfügte.

Eine riesige Wand aus Aktenschränken mit einer offenen Schublade, einem alten Schlüssel darin und einer darauf gerichteten Lupe

Das Sicherheitsunternehmen Strix wollte Baseten, eine gut finanzierte Plattform zum Ausführen von KI-Modellen, nutzen, um seine eigenen Kunden zu bedienen. Bevor es Daten weitergab, tat es das, was es mit den meisten Anbietern macht: Es richtete seinen automatisierten Hacking-Agenten auf die Domänen des Unternehmens, ohne Passwörter und ohne Zugriff auf den Quellcode. Ungefähr 25 Minuten später verfügte der Agent über einen funktionierenden GitHub-Schlüssel mit Administratorrechten für das Hauptprodukt-Repository von Baseten, für das Repository, das seine Live-Cluster konfiguriert, und für seinen Homebrew-Vertriebskanal.

Der eingeschlagene Weg lohnt sich, denn keiner der Schritte war klug. Der Agent kartierte die öffentlichen Adressen des Unternehmens und fand eine vergessene Container-Registrierung, einen Speicherdienst für die verpackten Softwarepakete, sogenannte Container-Images. Ein Teil davon war für jedermann lesbar. Der Agent lud ein Bild herunter und fand zunächst ein Paar Amazon-Schlüssel, die sich jedoch als tot herausstellten. Anstatt hier aufzuhören, überprüfte es den Build-Verlauf des Images, ein Protokoll der zum Zusammenbau verwendeten Befehle, das zusammen mit dem Image selbst übertragen wird. In diesem Protokoll befand sich ein GitHub-Token, das am 3. März 2023 in einen Build-Befehl eingefügt wurde. Es funktionierte immer noch, als Strix es im Juli 2026, mehr als drei Jahre später, testete. Das Sicherheitsteam von Baseten bestätigte den Bericht als kritisch, sperrte die Registrierung und entzog den Schlüssel am nächsten Nachmittag, was ungewöhnlich schnell ging. Strix wartete bis September mit der Veröffentlichung.

Was steckt dahinter

Der zugrunde liegende Fehler ist gewöhnlich und äußerst häufig. Jemand brauchte einen Build, um privaten Code abzurufen, also übergab er einen Schlüssel als Einstellung, der Build funktionierte und alle machten weiter. Was sie nicht wussten, ist, dass das Verpackungstool diese Einstellungen in den eigenen Metadaten des Bildes aufzeichnet. Sie können den Schlüssel aus den darin enthaltenen Dateien löschen und die Kopie im Build-Verlauf bleibt erhalten. Der KI-Teil besteht nicht darin, dass der Agent etwas getan hat, was ein erfahrener Mensch nicht konnte. Es ist der Preis und die Geduld: Ein Tool, das 25 Minuten lang durch Aufklärung, einen toten Ausweis, einen zweiten Ausweis und eine Berechtigungsprüfung funktioniert, ohne dass Langeweile aufkommt, ist ein Tool, das auf Tausende von Unternehmen angewendet werden kann. Denken Sie daran, dass Strix dieses Produkt verkauft, daher dient der Artikel sowohl Marketing- als auch Forschungszwecken und die technischen Details werden noch überprüft.

Was das für Sie bedeutet: Für die meisten Leser ist dies eine Geschichte darüber, wie schnell die Angreiferseite billiger wird, und die Erkenntnis ist einfach, dass alte, vergessene Systeme jetzt viel wahrscheinlicher gefunden werden. Wenn Sie oder Ihr Team Software erstellen, sind drei Überprüfungen einen Nachmittag wert: Sehen Sie, was jemand aus Ihren Registrierungen herunterladen kann, ohne sich anzumelden, lesen Sie den Build-Verlauf Ihrer Images und nicht nur deren Dateien und sehen Sie sich an, was Ihre automatisierten Build-Schlüssel tatsächlich erreichen können. Ein Schlüssel, der nur eine Bibliothek lesen muss, sollte keine Administratorrechte für Ihr Hauptprodukt haben und ablaufen.

Quellen

Quellen: https://www.strix.ai/blog/baseten-harbor-github-pat-takeover

Nächster Artikel

Ein 28-mal günstigeres Modell hat drei Viertel der Fehler gefunden und die Hälfte der Sicherheitsfehler übersehen

Entelligence führte GPT-5.6 Luna und GPT-6 Astra über dieselben 50 Pull-Requests von echten Open-Source-Projekten aus. Das billige Modell hielt gewöhnlichen Fehlern stand und scheiterte in puncto Sicherheit, was eine nützliche Form ist, über die man Bescheid wissen sollte.

Eine Lupe über einem Gitter aus Käfern, scharf unter der Linse und verblassend außerhalb davon