ИИ-агенты опубликовали более 13 тысяч скриншотов внутренних проектов на GitHub

По исследованию стартапа Glow Security, агенты разработчиков разместили более 13 тысяч скриншотов внутренних проектов 343 организаций в публичных репозиториях GitHub. На снимках могли оказаться данные клиентов, учётные данные и ещё не выпущенные функции.

Скриншоты попадали в личные публичные репозитории

Glow Security сообщила, что нашла более 13 000 изображений внутренних программных проектов, связанных с 343 организациями, включая компании из Fortune 500, финансовые организации и ИИ-лаборатории. Разработчики часто просят агентов делать снимки интерфейса до и после изменений для обсуждения в pull request.

GitHub позволяет прикреплять изображения к pull request через браузер, но не через командную строку, с которой обычно работают агенты. В качестве обходного пути агенты создавали публичные репозитории, часто в личных аккаунтах разработчиков, и загружали туда снимки. В результате изображения становились доступны всем, а не только участникам закрытого проекта.

В изображениях могли находиться чувствительные сведения

На найденных скриншотах исследователи обнаружили клиентские данные, учётные данные для входа и ещё не анонсированные функции. Поскольку репозитории принадлежали личным аккаунтам и не находились под управлением компаний, корпоративные службы безопасности могли их не видеть.

Около трети затронутых организаций использовали открытый инструмент gitshot, сохраняющий скриншоты в публичных репозиториях; в некоторых случаях агенты находили его самостоятельно. Числа и выводы приведены по исследованию Glow Security, а статья не уточняет, сколько изображений содержали каждый из перечисленных типов чувствительной информации.

Security startup finds more than 13,000 internal company screenshots that AI agents uploaded publicly