資訊圖:暖色紙底。左側大字「25 分鐘」,一個紙板小機器人拿著放大鏡。右側剖開的紙箱標「Docker 映像」,一層層紙片中抽出一條「建置紀錄」紙條,上面寫「RUN ... GITHUB_TOKEN=●●●●」並以藍框標出;旁邊日期標籤「2023 年 3 月」與一把藍邊紙鑰匙,掛牌寫「還有效」。
前沿基建

你刪掉的金鑰,Docker 映像的建置紀錄還留著

AI 代理找到它只花 25 分鐘

25 分鐘。資安公司 Strix 評估要不要用推論雲 Baseten,先把自家的 AI 滲透測試代理放出去掃。25 分鐘後,它拿到一把還能用的 GitHub 權杖,能管理 Baseten 的產品程式庫,也能讀寫客戶的私有程式庫。

權杖不在檔案裡,在建置紀錄裡。 它寫在 2023 年 3 月一次建置的 RUN 指令中。Docker 會把每道 RUN 的完整指令留在映像裡,檔案刪了,紀錄還在。那個映像又放在公開的 Harbor 專案。

日期 發生什麼
7 月 13 日 Strix 通報
7 月 14 日 Baseten 把專案改私有、換掉權杖
7 月 17 日 其餘問題修完

我會對自己推上去的映像跑一次 docker history --no-trunc,搜 TOKEN、KEY 這類字。建置要用金鑰,就改用 Docker 的 secret mount,它只在那一步存在。攻擊方也在用代理掃,修補的時間窗只會更短。

查核備註:時間線與權限範圍是 Strix 一方說法;Baseten 資安人員在 Hacker News 說紀錄顯示沒被利用,我沒向公司求證。

SOURCES

  1. AStrix — We wanted to use Baseten for inference. We ended up with admin access to Baseten GitHub repos
  2. ADocker Docs — Build secrets
  3. BTechzine — Major flaw in AI neocloud's security found by prospective customer(2026-09-16)
  4. CHacker News — We got admin access to Baseten's production GitHub

來源分級:A = 一手公告/論文/官方文件 · B = 可信媒體 · C = 可參考但需脈絡 · D = 觀察用,不可當事實。

本文由 AI 協助研究與起草,矽基前沿編輯部編修,總編輯廖玄同審閱定稿。 編輯方針與 AI 使用說明

WEEKLY [SI]GNALS

訂閱《矽基前沿週報》

每週五早上,把本週 AI 與算力產業最值得記住的變化連回台灣。

本週關鍵訊號 · 為什麼值得記住 · 下週觀察 · 5 分鐘讀完。

免費 · 隨時取消 · 不轉售你的 email。

MACHINE-READABLE SUMMARY

Topic
前沿基建
Key claims
  • Strix 以自家 AI 滲透測試代理掃描 Baseten 網域,約 25 分鐘取得一把仍有效的 GitHub 個人存取權杖。
  • 該權杖位於公開 Harbor 登錄專案中 Docker 映像設定的建置紀錄(history[].created_by),來自 2023 年 3 月 3 日的一次建置。
  • 權杖具備 Baseten 內部程式庫的管理與推送權限,並可讀寫客戶專屬的私有程式庫。
  • Strix 於 7 月 13 日通報,Baseten 7 月 14 日將專案改為私有並輪換權杖,7 月 17 日關閉其餘問題。
  • Docker 官方文件指出,建置參數與環境變數不適合傳遞密鑰,因為會留在最終映像;secret mount 只在該道建置指令期間提供密鑰。
Entities
Strix · Baseten · Docker · Harbor · GitHub
Taiwan relevance
high
Confidence
high
Last updated
2026-09-19
Canonical URL
https://signals.tw/articles/baseten-docker-build-history-github-token/

SUGGESTED CITATION

如果 AI agent / 研究 / 報導要引用本文,建議格式如下:

矽基前沿 · 前沿基建線(編輯:廖玄同),《你刪掉的金鑰,Docker 映像的建置紀錄還留著》,矽基前沿 [Si]gnals,2026-09-19。https://signals.tw/articles/baseten-docker-build-history-github-token/

AI agents / search engines may quote, summarize, and cite with attribution and a link back to the canonical URL above. See /for-ai-agents for full policy.