AI 추론 서비스 Baseten의 도입을 검토하던 Strix 개발팀이 자율 보안 점검을 통해 약 25분 만에 Baseten의 내부 GitHub 저장소 관리자 권한을 가진 토큰을 발견하는 충격적인 사건이 발생했습니다. Strix는 Baseten의 시스템에 대한 사전 자격 증명이나 소스 코드 없이 블랙박스 테스트를 수행했으며, 이는 AI 기반 공격자가 실제 시스템에 침투할 수 있는 경로를 효과적으로 시뮬레이션한 것입니다.
이번 취약점은 Baseten의 공개된 Harbor 컨테이너 레지스트리에서 시작되었습니다. Strix는 인증 없이 레지스트리에서 `baseten/baseten-app` 이미지를 다운로드할 수 있었고, 이 이미지의 Docker 빌드 이력을 분석하는 과정에서 `GITHUB_TOKEN`의 실제 값이 그대로 노출되어 있는 것을 발견했습니다. 이 토큰은 2023년 3월에 생성되었지만 2026년 7월까지 유효했으며, `basetenbot` 계정으로 Baseten의 주력 제품, GitOps, Homebrew tap 저장소에 관리자 및 푸시(push) 권한을, 다른 비공개 저장소에도 읽기/쓰기 접근 권한을 가지고 있었습니다. 특히 GitOps 저장소의 권한은 프로덕션 인프라 변경으로 이어질 수 있는 심각한 문제였습니다. Baseten은 신고 접수 다음 날 오후까지 프로젝트 비공개 전환과 토큰 교체를 완료하며 신속하게 대응했습니다.
이 사례는 기업들이 소프트웨어 공급망 보안에 있어 간과하기 쉬운 지점을 명확히 보여줍니다. 오래된 컨테이너 이미지나 빌드 이력에 남아있는 비밀 정보는 심각한 보안 위협으로 이어질 수 있습니다. Docker 빌드 시 `ARG`나 환경 변수로 비밀 정보를 전달하는 방식은 빌드 이력에 해당 값이 기록될 위험이 있으며, 이는 자격 증명 파일을 삭제하더라도 문제가 해결되지 않음을 의미합니다. Strix는 BuildKit의 비밀 정보 마운트(secret mount)와 임시 인증 사용, 그리고 이미지 레이어뿐만 아니라 빌드 이력까지 모두 검사할 것을 권고합니다.
이번 사건은 AI 기반 공격이 얼마나 빠르고 효율적으로 보안 취약점을 찾아낼 수 있는지를 경고합니다. Strix와 같은 자율 해킹 에이전트는 사전 정보 없이도 복잡한 공격 경로를 스스로 탐색하여 치명적인 취약점을 발견할 수 있습니다. 따라서 기업들은 AI 공격자보다 먼저 문제를 찾아내기 위해 자체 시스템에 대한 지속적인 공격 점검(red teaming)을 수행해야 합니다. 특히 오래된 이미지나 잘 관리되지 않는 프로젝트에 숨어있는 유효한 관리자 토큰은 언제든 악용될 수 있으므로, 정기적인 보안 감사와 철저한 권한 관리가 필수적입니다.