Baseten 보안 결함, 관리자 토큰 노출로 Neocloud 신뢰에 의문 제기
Strix가 불과 25분 만에 관리자 권한을 지닌 활성 GitHub 토큰을 발견한 뒤, Baseten은 심각한 보안 결함을 수정했다. Baseten 보안 결함은 공개적으로 접근 가능한 컨테이너 레지스트리에서 시작해 AI 추론 플랫폼을 뒷받침하는 리포지토리로 이어졌다.
이번 발견은 계획된 감사나 신고된 침해 사고에서 나온 것이 아니었다. Strix는 데이터, 모델 또는 코드를 맡기기 전에 잠재적 추론 제공업체로서 Baseten을 평가하고 있었다. Strix에 따르면, 자율 보안 에이전트에는 Baseten 도메인 패턴만 제공됐다.
이 때문에 이번 사건은 일반적인 자격 증명 유출보다 더 큰 의미를 지닌다. 한 엔터프라이즈 구매자가 공급업체 심사 중 이를 발견했으며, 해당 토큰은 2023년 3월 이미지 빌드 이후 활성 상태로 유지된 것으로 알려졌다. Baseten은 통보 후 신속히 대응했지만, 이번 노출은 특화 AI 클라우드를 둘러싼 보안 보장에 의문을 제기한다.
Baseten 보안 결함은 공개 레지스트리에서 시작됐다
익명으로 내려받을 수 있는 컨테이너 이미지는 Baseten의 공개 공격 표면에서 권한 있는 내부 개발 시스템으로 이어지는 경로를 포함하고 있었다.
Strix는 Baseten과 연관된 호스트를 매핑하는 것으로 검토를 시작했다. 에이전트는 인증서 레코드를 조사하고, 서브도메인을 열거한 뒤 Harbor 레지스트리를 식별했다. Harbor는 컨테이너 이미지와 관련 소프트웨어 아티팩트를 저장·배포하는 시스템이다.
해당 레지스트리의 한 프로젝트는 인증 없이 접근을 허용한 것으로 알려졌다. 방문자는 리포지토리 목록을 확인하고, 익명 pull 토큰을 요청하며, 이미지 매니페스트와 블롭을 내려받을 수 있었다. 이 기능들은 baseten/baseten-app이라는 이미지에 대한 접근을 제공했다.
공개 컨테이너 이미지가 자동으로 취약점을 뜻하는 것은 아니다. 기업들은 고객, 통합 및 오픈소스 프로젝트를 위해 의도적으로 이미지를 공개한다. 이에 Strix는 접근 가능한 아티팩트에 민감한 자료가 포함됐는지 확인하기 위해 테스트를 계속했다.
에이전트는 먼저 이미지 내부에서 두 개의 AWS 자격 증명을 탐지했다. 읽기 전용 ID 요청은 유효하지 않은 토큰 응답을 반환했고, 이는 해당 자격 증명이 더 이상 작동하지 않음을 시사했다. 이 결과는 즉각적인 중요성을 낮췄지만, 조사를 끝내지는 않았다.
이후 Strix는 이미지 레이어를 스캔하고 구성 메타데이터를 조사했다. 에이전트는 이미지 빌드 단계가 생성된 방식을 기록하는 필드인 history[].created_by에서 GitHub 개인 액세스 토큰을 발견했다.
이 토큰은 기록된 RUN 명령으로 확장된 것으로 보인다. 이후 컨테이너가 일반 파일 형태의 시크릿을 노출하지 않더라도, 빌드 이력에는 그 값이 남아 있을 수 있다.
Strix는 읽기 전용 GitHub 요청으로 자격 증명을 테스트했다. 회사의 상세한 공개 타임라인에 따르면, GitHub는 계정을 basetenbot으로 식별하는 성공 응답을 반환했다.
이 계정은 Baseten의 GitHub 조직에 속한 것으로 알려졌다. 이후 리포지토리 권한 검사에서는 여러 내부 리포지토리에 대한 관리자 및 push 접근 권한이 확인됐다. Strix는 여기에 Baseten의 핵심 제품 리포지토리, 클러스터 운영에 사용되는 GitOps 리포지토리, Homebrew 배포 리포지토리가 포함됐다고 밝혔다.
GitOps는 버전 관리되는 파일로 배포 인프라를 정의하는 운영 모델이다. 따라서 GitOps 리포지토리에 대한 접근은 일반적인 소스 코드 가시성을 넘어서는 영향을 가질 수 있다. 악의적인 변경은 프로덕션 시스템의 구성 또는 업데이트 방식에 영향을 미칠 수 있다.
다른 비공개 리포지토리들은 읽기 및 쓰기 접근을 허용한 것으로 알려졌다. Strix는 일부가 특정 고객과 연관돼 있었지만, 그 내용을 내려받지는 않았다고 밝혔다. 또한 코드 push, 설정 변경, 리포지토리 복제도 하지 않았다고 말했다.
이런 제한은 중요하다. 이용 가능한 증거는 해당 토큰이 광범위한 권한을 보유했다는 주장을 뒷받침한다. 하지만 공격자가 이전에 이미지를 발견했는지, 토큰을 사용했는지, 고객 정보에 접근했는지 또는 Baseten 시스템을 변경했는지는 입증하지 못한다.
이 구분은 노출과 확인된 침해를 가른다. 자격 증명은 누군가가 이를 악용했다는 증거 없이도 심각한 보안 위험을 만들 수 있다. 특히 기술적 설명이 결함을 발견한 회사에서 나온 경우, 공개 보도는 이 차이를 유지해야 한다.
Strix에 따르면, 영향을 받은 이미지는 2023년 3월 3일자였다. 자격 증명은 2026년 7월 테스트 당시에도 활성 상태였다. 긴 수명은 익숙한 빌드 실수를 훨씬 더 큰 접근 제어 실패로 바꿨다.
범위가 좁고 수명이 짧은 자격 증명이라면 피해를 제한했을 것이다. 그러나 보고된 토큰은 여러 민감한 리포지토리에 대한 접근 권한과 긴 유효 기간을 결합했다. 공개 레지스트리는 발견 가능성을 제공했고, 과도한 권한은 영향을 키웠다.
오래된 Docker 빌드가 활성 시크릿을 보존했다
이번 사건은 컨테이너의 가시적 파일 시스템에서 시크릿을 제거해도 반드시 이미지에서 제거되는 것은 아니라는 점을 보여준다.
컨테이너 이미지에는 컨테이너가 시작될 때 사용할 수 있는 파일만 포함되는 것이 아니다. 이미지에는 아티팩트가 어떻게 조립됐는지 드러낼 수 있는 레이어, 구성 데이터, 빌드 지침 및 메타데이터도 포함된다.
이 사례에서 시크릿은 이미지의 빌드 이력에 나타난 것으로 알려졌다. 빌드는 GitHub 토큰을 인수로 받아, 비공개 의존성에 인증된 접근을 구성하는 데 사용했다.
이 패턴은 개발 중에는 합리적으로 보일 수 있다. 빌드에 비공개 리포지토리의 코드가 필요하므로, 엔지니어는 자격 증명을 제공하고 Git가 이를 사용하도록 구성한다. 빌드가 완료되면, 결과 애플리케이션에는 명백한 토큰 파일이 없는 것처럼 보인다.
그러나 빌드 과정 자체가 대체된 값을 보존할 수 있다. 따라서 이미지를 가져올 수 있는 사람은 일반적인 런타임 테스트에서는 개발자가 거의 살펴보지 않는 메타데이터를 검사할 수 있다.
Docker의 최신 빌드 시크릿 가이드는 빌드 인수와 환경 변수가 시크릿에 적합하지 않다고 명시한다. 이러한 값은 결과 이미지 또는 그 메타데이터에 지속될 수 있다.
Docker는 대신 시크릿 마운트 또는 SSH 마운트를 권장한다. 시크릿 마운트는 자격 증명이 필요한 빌드 지침에서만 사용할 수 있게 한다. 자격 증명이 이미지의 파일 시스템이나 기록된 명령의 일부가 될 필요가 없다.
이 변경은 Baseten 보안 결함의 한 부분만 해결한다. 보고된 Dockerfile 패턴은 인증된 GitHub URL을 전역 Git 구성에도 기록했다. 더 안전한 주입 방식도 이를 사용하는 명령이 시크릿을 다른 위치에 저장한다면 실패할 수 있다.
따라서 안전한 빌드에는 두 가지 통제가 필요하다. 팀은 임시 메커니즘을 통해 자격 증명을 주입하고, 이를 사용하는 명령이 또 다른 영구 복사본을 만들지 않는지 검증해야 한다.
이미지 스캔 역시 현재 파일 이상의 범위를 다뤄야 한다. 기존 스캐너는 흔히 레이어에서 식별 가능한 자격 증명 형식, 취약한 패키지 또는 악성 바이너리를 찾는다. 완전한 검토에는 구성 블롭, 이력 필드, 환경 설정, 출처 기록 및 내보낸 캐시가 포함돼야 한다.
오래된 이미지도 동일한 수준의 검토를 받아야 한다. 레지스트리는 팀이 사용을 중단한 뒤에도 태그와 아티팩트를 보존할 수 있다. 해당 아티팩트는 과거의 보안 관행, 더 광범위한 권한 또는 누구도 폐기한 것을 기억하지 못한 자격 증명을 반영할 수 있다.
Strix의 설명에 나온 이미지는 3년이 넘었다. 그 기간 동안 Baseten의 플랫폼, 배포 방식 및 보안 프로그램은 바뀌었을 가능성이 높다. 그러나 오래된 아티팩트는 여전히 내려받을 수 있었고, 아직 유효한 자격 증명과 연결돼 있었다고 전해진다.
이는 인프라 부채의 흔한 형태다. 애플리케이션은 발전하지만, 잊힌 빌드 출력물은 접근 가능한 상태로 남는다. ID에 접근 권한이 누적되거나 리포지토리의 중요성이 커지면 그 위험은 증가할 수 있다.
자격 증명 관리도 또 다른 노출 계층을 추가했다. GitHub는 조직에 세분화된 자격 증명을 우선 사용하고 토큰 가이드에서 만료일을 설정할 것을 권고한다.
세분화된 토큰은 선택한 리포지토리와 특정 작업으로 접근을 제한할 수 있다. GitHub Apps는 장기 실행 조직 통합을 위한 또 다른 선택지가 될 수 있다. 권한과 토큰 수명은 광범위한 개인 자격 증명보다 더 정밀하게 제어할 수 있다.
보고된 basetenbot 토큰은 여러 방어 원칙을 한꺼번에 위반한 것으로 보인다. 이 토큰은 장기간 유효했고, 광범위한 권한을 지녔으며, 빌드 중 삽입됐고, 공개 레지스트리 프로젝트를 통해 접근할 수 있었다.
각 약점은 다른 약점을 증폭했다. 레지스트리 노출만으로는 오래된 이미지 하나만 드러났을 수 있다. 내장된 토큰만으로는 획득하기 어려운 상태로 남았을 수 있다. 광범위한 리포지토리 권한은 이들의 결합을 중대한 발견으로 만들었다.
이러한 복합 효과 때문에 보안팀은 개별적인 잘못된 구성보다 공격 경로를 검토한다. 일련의 평범한 실수가 어느 한 구성 요소도 부여하도록 설계되지 않은 접근 권한을 만들어낼 수 있다.
Baseten의 신속한 대응은 위험을 줄였지만, 신뢰 문제는 남았다
Baseten은 하루 안에 즉각적인 노출을 차단한 것으로 알려졌지만, 엔터프라이즈 구매자에게는 유사한 자격 증명과 아티팩트가 다른 곳에 남아 있지 않다는 증거가 여전히 필요하다.
Strix는 7월 13일 늦게 공개 Harbor 프로젝트, 활성 토큰 및 해당 권한을 보고했다. 공개 내용에 따르면, Baseten은 다음 날 아침 프로젝트를 비공개로 전환했다.
이후 Strix는 GitHub 토큰이 여전히 활성 상태라고 Baseten에 알렸다. 7월 14일 후반, Baseten 보안팀의 한 구성원은 이 문제를 심각 등급으로 분류하고 토큰이 교체됐음을 확인한 것으로 알려졌다.
Baseten은 또한 Strix에 내려받은 이미지를 삭제해 달라고 요청했다. Strix는 삭제를 확인했으며, 심각도가 더 낮은 두 건의 추가 발견 사항을 공유했다고 밝혔다. 7월 17일까지 Baseten은 남은 항목들을 모두 종료했다.
이 대응은 신속하고 직접적이었다. Baseten은 보고된 심각도에 이의를 제기하지 않은 것으로 보이며, Strix는 협력에 대해 회사 보안팀을 높이 평가했다. 양사는 Strix가 9월 1일 기술적 설명을 게시하기 전에 조율했다.
신속한 시정 조치는 공급업체의 운영 성숙도를 일부 드러내기 때문에 의미가 있다. 조직은 모든 아티팩트와 구성이 오류 없이 유지된다고 보장할 수 없다. 하지만 신고를 얼마나 빠르게 검증, 차단, 조사하고 그로부터 학습하는지는 통제할 수 있다.
그러나 토큰 교체는 알려진 자격 증명만 차단한다. 2026년 7월 이전에 누군가가 토큰을 사용했는지, 이미지 사본이 내려받아졌는지 또는 관련 빌드 관행이 다른 아티팩트에 영향을 미쳤는지에 대한 답은 제공하지 않는다.
현재 공개된 증거로는 악의적 사용이 확인되지 않는다. Strix는 자체 요청이 읽기 전용이었으며 리포지토리 권한을 확인한 후 중단했다고 밝혔다. Baseten 역시 이 토큰과 관련된 침해, 고객 데이터 손실 또는 무단 리포지토리 변경을 공개적으로 설명하지 않았다.
보고된 악용 사례가 없다는 사실을 악용이 전혀 없었다는 증거로 바꿔서는 안 된다. 의미 있는 사고 검토라면 노출 기간 동안 GitHub 감사 이벤트, 레지스트리 다운로드 로그, 토큰 활동, 리포지토리 변경 및 배포를 조사해야 한다.
이 검토에서는 보존 기간 제한도 고려해야 한다. 로그가 이미지 빌드 이후의 전체 기간을 포괄하지 않을 수 있다. 3년 된 자격 증명은 모든 사용 내역을 재구성하는 데 필요한 텔레메트리보다 오래 남을 수 있다.
Baseten의 공개 보안 약관은 공유 인프라에서 고객 콘텐츠를 논리적으로 분리한다고 설명합니다. 또한 추가적인 격리가 필요한 구매자를 위해 전용 클러스터와 고객 호스팅 배포도 언급합니다.
이러한 통제는 런타임 데이터 분리를 다루지만, 이번 사건은 플랫폼을 둘러싼 소프트웨어 공급망에서 발생했습니다. 리포지토리 자격 증명과 빌드 아티팩트는 고객 워크로드의 상위 단계에 위치합니다. 이 영역의 침해는 여러 배포 계층에 영향을 줄 수 있습니다.
이것이 핵심적인 신뢰 문제를 만듭니다. 엔터프라이즈 구매자는 자신의 추론 요청이 암호화되거나 격리되는지만 평가하지 않습니다. 해당 요청을 처리하는 소프트웨어, 구성, 자동화를 누가 수정할 수 있는지도 평가해야 합니다.
푸시 권한을 가진 토큰은 프로덕션 데이터를 직접 읽지 않더라도 무결성을 위협할 수 있습니다. 공격자는 코드나 배포 정의를 변경한 뒤, 일반적인 자동화가 그 변경을 배포하기를 기다릴 수 있습니다.
관리자 권한은 리포지토리 설정과 조직 정책에 따라 훨씬 더 광범위한 결과를 초래할 수 있습니다. 권한, 브랜치 보호, 웹훅, 시크릿 또는 자동화를 변경할 수 있기 때문입니다. Strix는 이러한 파괴적 경로를 테스트하지 않았습니다.
따라서 고객에게 위험은 소스 코드 기밀성에만 국한되지 않습니다. 공급망 조작, 운영 중단 또는 악성 소프트웨어 변경을 통한 간접 접근의 가능성도 포함됩니다.
Baseten은 공개된 경로를 신속하게 차단한 점에서 긍정적으로 평가할 만합니다. 그러나 신뢰는 대응 속도만으로 뒷받침될 수 없습니다. 고객은 회사가 인접 아티팩트를 검토하고, 자격 증명 범위를 축소했으며, 과거 접근 이력을 조사했다는 보장도 필요합니다.
그러한 보장은 고객 대상 직접 커뮤니케이션, 독립 평가, 감사 증거 또는 보다 상세한 공개 사후 분석을 통해 제공될 수 있습니다. 어느 방식이든 새로운 공격 기회를 만들 수 있는 정보를 공개할 필요는 없습니다.
적절한 기준은 비례적인 투명성입니다. Baseten이 모든 내부 통제를 공개할 필요는 없지만, 영향을 받은 이해관계자는 무엇이 노출됐는지, 어떤 로그를 검토했는지, 고객 조치가 필요한지를 이해해야 합니다.
Neocloud의 속도, Hyperscaler의 기대와 충돌하다
더 큰 문제는 특화된 AI 인프라가 필연적으로 보안에 취약하다는 것이 아니라, 고객이 훨씬 더 젊은 운영 환경에도 이제 클라우드급 통제를 기대한다는 점입니다.
Baseten은 AI 모델을 배포하고 제공하기 위한 인프라를 제공합니다. 이러한 추론 작업에는 독점 모델 가중치, 프롬프트, 고객 기록, 애플리케이션 로직, 연결된 시스템의 자격 증명이 포함될 수 있습니다.
특화 AI 클라우드 공급업체는 팀에 가속기와 관리형 추론 기능을 더 빠르게 제공하며 경쟁합니다. 이들은 범용 클라우드보다 모델 성능, 배포 속도, GPU 활용률에 더 좁게 집중할 수 있습니다.
그러한 특화가 요구되는 보안 기준을 낮추지는 않습니다. AI 워크로드는 가치 있는 지식재산과 민감한 운영 데이터를 함께 다루는 경우가 많으므로, 오히려 기준을 높일 수 있습니다.
neocloud라는 명칭은 서로 다른 비즈니스 및 기술 모델을 포괄합니다. 일부 기업은 주로 가속기 용량을 임대합니다. 다른 기업은 직접 운영하거나 대형 클라우드에서 조달한 인프라를 기반으로 관리형 학습, 추론, 오케스트레이션 또는 개발자 플랫폼을 제공합니다.
따라서 고객은 각 계층을 어느 당사자가 통제하는지 파악해야 합니다. 관련 체인에는 데이터센터 운영자, 하드웨어 공급업체, 인프라 클라우드, 모델 서빙 플랫폼, 컨테이너 레지스트리, 소스 코드 호스트, 고객 애플리케이션이 포함될 수 있습니다.
한 계층의 실패는 다른 계층으로 확산될 수 있습니다. Baseten 보안 결함은 GPU나 모델을 공격할 필요가 없었습니다. 일반적인 웹 탐색을 통해 레지스트리에 도달한 뒤, 이미지 메타데이터에서 소스 제어 권한으로 이어졌습니다.
이것이 바로 전통적인 클라우드 보안 통제가 여전히 중요한 이유입니다. AI 인프라는 고급 가속기와 특수 네트워킹을 사용할 수 있지만, 노출된 레지스트리, 지속되는 시크릿, 과도한 권한은 여전히 익숙한 문제입니다.
최근 업계 감사는 여러 neocloud 환경이 취약한 테넌트 경계, 오래된 구성요소 또는 지나치게 연결된 관리 시스템에 의존한다고 주장했습니다. 이 보고서는 보안 논쟁을 둘러싼 이해관계도 인정하며, 독자에게 근거 자료를 직접 검토할 것을 권했습니다.
Baseten 사건은 해당 연구에서 설명한 테넌트 간 인프라 문제와는 다릅니다. 한 Baseten 고객이 다른 고객의 활성 워크로드에 접근했다는 공개적인 증거는 없습니다.
대신 이 사건은 공급망 집중을 보여줍니다. 보도에 따르면 하나의 자동화 ID가 제품, 배포, 배포 유통 및 고객별 리포지토리에 걸쳐 상당한 접근 권한을 보유했습니다. 이러한 집중은 유출된 토큰 하나의 잠재적 피해 범위를 키웠습니다.
이 사건은 불편한 경쟁상 불균형도 드러냅니다. 주요 hyperscaler도 심각한 취약점, 자격 증명 유출, 구성 실패를 경험해 왔습니다. 규모가 이들을 면역 상태로 만들지는 않습니다.
그러나 기존 공급업체들은 ID 시스템, 감사 도구, 시크릿 탐지 프로그램, 사고 대응 프로세스를 구축하는 데 수년을 투자했습니다. 엔터프라이즈 고객은 소규모 AI 공급업체에도 개발 초기 단계부터 그에 준하는 증거를 제공할 것을 점점 더 기대하고 있습니다.
수요는 이러한 압박을 강화할 것입니다. Gartner는 시장 전망에서 neocloud 공급업체가 2030년까지 AI 클라우드 시장의 의미 있는 비중을 차지할 것이라고 예측했습니다.
성장은 보상과 공격 표면을 모두 확대합니다. 엔터프라이즈 워크로드가 늘어날수록 ID, 이미지, 리포지토리, 리전, 클러스터, 소프트웨어 의존성도 증가합니다. 보안 프로그램은 이들 모두를 아우르도록 확장돼야 합니다.
잠재 고객은 적대적 테스트를 조달 과정의 일부로 취급하며 대응할 것입니다. Strix의 스캔은 구매자 자체가 자율 침투 테스트 시스템을 개발하기 때문에 이례적으로 강력했습니다. 대부분의 기업은 이러한 검토를 내부에서 재현할 수 없습니다.
그럼에도 더 까다로운 질문은 할 수 있습니다. 구매자는 레지스트리 통제, 자격 증명 수명 정책, 소프트웨어 자재 명세서 관행, 사고 통지 조건, 독립 침투 테스트 요약을 요청해야 합니다.
또한 공급업체가 빌드, 배포 및 고객 대면 ID를 분리하는지도 확인해야 합니다. 의존성을 가져오는 자격 증명이 프로덕션 코드 리포지토리나 배포 정의를 관리해서는 안 됩니다.
계약상의 보장은 여전히 유용하지만, 아키텍처와 운영 증거가 더 중요합니다. 정책이 최소 권한을 요구하더라도 오래된 자동화 토큰이 여러 리포지토리에 걸친 접근 권한을 조용히 유지할 수 있습니다.
지속적인 외부 테스트는 이러한 격차를 찾는 데 도움이 될 수 있습니다. 이는 인증된 검토, 코드 분석, 의존성 스캔, 내부 위협 모델링을 보완해야 합니다. 블랙박스 테스트는 인증되지 않은 외부인이 볼 수 있는 것을 확인하는 반면, 내부 평가는 공개 표면 뒤에 숨은 통제를 조사합니다.
Strix의 역할에는 필요한 주의점이 있습니다. 이 회사는 자율 보안 테스트를 판매하며, 이번 사건은 자사 제품의 역량을 보여줍니다. 따라서 기술적 서술은 상업적 이해관계를 뒷받침합니다.
그렇다고 발견 내용이 무효가 되는 것은 아닙니다. 상세한 타임라인, 제한된 검증 단계, 시정 순서, Baseten과의 보고된 협력은 신뢰도를 더합니다. 다만 토큰과 레지스트리 노출이 차단됐기 때문에 독립 보도는 원래의 접근을 재현하지 못했습니다.
독자는 이 발견을 공개되고 시정된 취약점으로 받아들여야 하며, 모든 neocloud가 같은 약점을 공유한다는 증거로 여겨서는 안 됩니다. 더 넓은 교훈은 일괄적인 불신이 아니라 검증에 관한 것입니다.
교훈이 정착했는지를 보여줄 세 가지 신호
다음 시험대는 Baseten과 그 동종업체가 하나의 자격 증명 유출을 빌드 시스템, ID 및 고객 보증 전반의 지속적인 변화로 전환하는지 여부입니다.
첫 번째 신호는 Baseten의 후속 검토 범위입니다. basetenbot을 교체하고 하나의 Harbor 프로젝트를 비공개로 전환한 것은 입증된 경로를 해결했습니다. 지속 가능한 대응이라면 모든 레지스트리 프로젝트, 과거 이미지, 빌드 캐시, 자동화 자격 증명을 목록화해야 합니다.
그 작업에는 현재 배포에서 더 이상 참조되지 않는 이미지도 포함돼야 합니다. 팀은 활성 릴리스에 집중하기 때문에 오래된 태그는 일상적인 스캔에서 종종 빠져나갑니다. 그러나 공격자는 유효한 시크릿을 포함한 다운로드 가능한 모든 아티팩트를 사용할 수 있습니다.
검토는 이미지 구성과 빌드 이력도 검색해야 합니다. 파일시스템만 스캔하면 Strix가 설명한 위치를 놓치게 됩니다. 빌드 파이프라인에는 게시 전에 계층과 메타데이터 모두에서 시크릿을 차단하는 게이트가 필요합니다.
두 번째 신호는 ID 재설계입니다. Baseten은 광범위한 개인 액세스 토큰을 좁은 권한의 단기 자격 증명으로 대체해 향후 피해 범위를 줄일 수 있습니다.
하나의 의존성을 가져오는 빌드는 해당 의존성에 대한 읽기 권한만 필요합니다. 제품 리포지토리, 배포 구성 또는 관련 없는 고객 프로젝트에 대한 관리 권한은 필요하지 않습니다.
공급업체는 환경과 목적에 따라 ID를 분리해야 합니다. 빌드, 릴리스, 배포, 패키지 유통, 고객 통합 작업이 하나의 자격 증명을 공유해서는 안 됩니다. 한 워크플로가 침해되더라도 의도적으로 설계된 경계에서 멈춰야 합니다.
만료도 마찬가지로 중요합니다. 장기 자동화 시크릿은 팀, 리포지토리, 아키텍처가 바뀌어도 남는 경향이 있습니다. 단기 자격 증명에는 더 나은 자동화가 필요하지만, 잊힌 복사본의 유용성을 크게 줄입니다.
세 번째 신호는 구매자 행동의 변화입니다. 보안팀은 모델, 프롬프트, 문서 또는 소스 코드를 전송하기 전에 잠재 AI 공급업체를 점점 더 자주 스캔해야 합니다.
모든 고객이 공격적인 침투 테스트를 수행할 필요는 없습니다. 무단 활동은 법적·운영상 위험을 초래할 수 있습니다. 구매자는 허가된 외부 평가, 문서 검토, 접근 제어 검증, 계약상 보안 질문부터 시작할 수 있습니다.
자체적인 보호장치도 유지해야 합니다. 민감한 모델 자산과 소스 자료는 외부 서비스에 도달하기 전에 분류가 필요합니다. 팀은 개인 지식 베이스를 통해 공급업체에 전달되는 정보를 문서화하고, 그 인벤토리를 공급업체 검토와 연결할 수 있습니다.
고객은 완벽한 예방을 가정하기보다 공급업체 실패에 대비해야 합니다. 이는 업로드하는 시크릿을 제한하고, 별도 자격 증명을 사용하며, 비정상 활동을 모니터링하고, 핵심 워크로드를 위한 이탈 경로를 보존하는 것을 의미합니다.
Baseten 보안 결함은 분명한 역전을 보여줍니다. 잠재 고객은 추론 성능, 안정성, 통합 노력를 평가해야 했습니다. 그러나 예비 보안 점검은 오히려 공급업체 자체를 뒷받침하는 시스템에 대한 접근 권한을 발견했습니다.
Baseten의 신속한 대응은 이 이야기의 한 측면을 강화합니다. 보도에 따르면 회사는 심각도를 인정하고 레지스트리 노출을 차단했으며, 자격 증명을 교체하고 남은 발견 사항을 며칠 안에 해결했습니다.
해결되지 않은 측면은 과거에 대한 보장입니다. 공개 정보만으로는 다른 누군가가 이미지를 가져갔는지, 토큰이 이전에 부적절하게 사용됐는지, Baseten이 유사한 아티팩트를 얼마나 폭넓게 검색했는지를 알 수 없습니다.
이러한 미답의 질문을 추측으로 채워서는 안 됩니다. 대신 조달 질문과 감사 대상이 되어야 합니다.
neocloud에게 속도는 여전히 중요한 장점입니다. 고객은 빠른 모델 배포와 부족한 컴퓨팅 용량에 대한 접근을 원합니다. 그러나 구매자가 이를 구축하고 운영하는 시스템을 신뢰할 수 없다면 더 빠른 인프라는 가치를 잃습니다.
실질적인 질문은 이제 전문 AI 클라우드가 기능별로 하이퍼스케일러와 맞먹을 수 있는지 여부가 아니다. 성장하는 과정에서도 체계적인 자격 증명 관리, 테넌트 격리, 공급망 통제를 입증할 수 있는지가 관건이다.
Baseten은 알려진 노출을 차단했다. 이제 고객들은 수정 조치가 하나의 토큰과 하나의 레지스트리 프로젝트를 넘어 확장됐다는 증거를 지켜봐야 한다. 이 증거가 이번 일이 고립된 실수로 남을지, 아니면 더 넓은 네오클라우드 시장이 받아들이지 못한 경고가 될지를 결정할 것이다.



