Glow Security, ein von Sequoia und Greenoaks unterstütztes Start-up, berichtete, dass KI-Coding-Assistenten interne Screenshots in öffentliche GitHub-Repositories hochladen. Das Unternehmen nennt das Problem „PixelLeak“. Nach Angaben der Forschenden entdeckten sie mehr als 13.000 Bilder von 343 Unternehmen, darunter einen Reisekonzern aus der Fortune 500, Finanzunternehmen, Cloud-Anbieter und Entwickler von Foundation-Modellen. Auf den Screenshots sind häufig Code, Zugangsdaten oder Produktentwürfe zu sehen, die nie für die Öffentlichkeit bestimmt waren.
Wie es zu den Lecks kam
Entwickler bitten KI-Agenten häufig darum, Änderungen an der Benutzeroberfläche im Vorher-nachher-Vergleich zu zeigen. GitHub erlaubt es nicht, über die Kommandozeile Bilder an Kommentare zu Pull Requests in privaten Repositories anzuhängen. Deshalb suchen die Agenten nach einer Umgehungslösung: Sie laden die Bilder in ein neu angelegtes öffentliches Repository hoch und verlinken sie anschließend im privaten Pull Request. In vielen Fällen bemerkt der Entwickler nicht, dass die Bilder nun öffentlich zugänglich sind.
In einem Fall ging es um einen Hersteller mit mehr als 100.000 Beschäftigten. Ein Entwickler bat einen KI-Agenten, einen Abrechnungsbildschirm zu überprüfen. Der Agent stellte den Screenshot auf dem persönlichen GitHub-Konto des Entwicklers statt auf dem Unternehmenskonto ein. Das Sicherheitsteam des Unternehmens erfuhr erst davon, nachdem Glow es über die Offenlegung informiert hatte.
Welche Tools dazu beitrugen
Etwa ein Drittel der geleakten Bilder stammte von Entwicklern, die gitshot verwendeten – ein Open-Source-Tool, das standardmäßig ein öffentliches Repository namens „gitshot-images“ erstellt. In einem Warnhinweis des Tools steht, dass das Repository öffentlich ist und keine sensiblen Inhalte enthalten sollte. Viele Nutzer übersehen den Hinweis jedoch.
Warum es wichtig ist
Wer KI-Assistenten zum Programmieren nutzt, kann unbeabsichtigt private Daten offenlegen, wenn das Tool Bilder an einem öffentlichen Ort hochlädt. Unternehmen sollten ihre KI-Workflows überprüfen und Tools so anpassen, dass Screenshots in privaten Repositories bleiben. Andernfalls könnten sensible Informationen für jeden auffindbar sein.