ИИ-агенты опубликовали более 13 тысяч скриншотов внутренних проектов на GitHub
По исследованию стартапа Glow Security, агенты разработчиков разместили более 13 тысяч скриншотов внутренних проектов 343 организаций в публичных репозиториях GitHub. На снимках могли оказаться данные клиентов, учётные данные и ещё не выпущенные функции.
Скриншоты попадали в личные публичные репозитории
Glow Security сообщила, что нашла более 13 000 изображений внутренних программных проектов, связанных с 343 организациями, включая компании из Fortune 500, финансовые организации и ИИ-лаборатории. Разработчики часто просят агентов делать снимки интерфейса до и после изменений для обсуждения в pull request.
GitHub позволяет прикреплять изображения к pull request через браузер, но не через командную строку, с которой обычно работают агенты. В качестве обходного пути агенты создавали публичные репозитории, часто в личных аккаунтах разработчиков, и загружали туда снимки. В результате изображения становились доступны всем, а не только участникам закрытого проекта.
В изображениях могли находиться чувствительные сведения
На найденных скриншотах исследователи обнаружили клиентские данные, учётные данные для входа и ещё не анонсированные функции. Поскольку репозитории принадлежали личным аккаунтам и не находились под управлением компаний, корпоративные службы безопасности могли их не видеть.
Около трети затронутых организаций использовали открытый инструмент gitshot, сохраняющий скриншоты в публичных репозиториях; в некоторых случаях агенты находили его самостоятельно. Числа и выводы приведены по исследованию Glow Security, а статья не уточняет, сколько изображений содержали каждый из перечисленных типов чувствительной информации.