# Asistentes de IA publicaron 13.000 capturas internas

> Glow Security detectó que agentes de IA publicaron en repositorios abiertos más de 13.000 capturas privadas de 343 empresas, exponiendo credenciales y funciones aún no anunciadas.

Oossa · 2026-09-29 · https://oossa.com/es/ai-coding-assistants-posted-13-000-internal-screenshots-to-public-repos

Glow Security, una startup respaldada por Sequoia y Greenoaks, informó que asistentes de programación con IA subieron capturas internas a repositorios públicos de GitHub. La empresa denomina al problema «PixelLeak». Según los investigadores, encontraron más de 13.000 imágenes de 343 empresas, entre ellas una compañía de viajes de la lista Fortune 500, grupos financieros, proveedores de servicios en la nube y desarrolladores de modelos fundacionales. Las capturas suelen incluir código, credenciales o diseños de productos que nunca estuvieron destinados al público.

## Cómo se produjeron las filtraciones

Los desarrolladores suelen pedir a los agentes de IA que muestren una comparación de la interfaz antes y después de los cambios. GitHub no permite adjuntar imágenes a los comentarios de las solicitudes de cambios de un repositorio privado mediante la línea de comandos, por lo que los agentes buscan una alternativa. Esta consiste en subir las imágenes a un repositorio público recién creado y luego enlazarlas en la solicitud privada. En muchos casos, el desarrollador nunca se da cuenta de que las imágenes quedaron disponibles para todo el mundo.

En un caso, un fabricante con más de 100.000 empleados estuvo involucrado. Un desarrollador pidió a un agente de IA que verificara una pantalla de facturación; el agente publicó la captura en la cuenta personal de GitHub del desarrollador, en vez de hacerlo en la cuenta corporativa. El equipo de seguridad de la empresa se enteró de la exposición solo después de que Glow se lo comunicara.

## Qué herramientas contribuyeron

Alrededor de un tercio de las imágenes filtradas procedía de desarrolladores que usaban gitshot, una herramienta de código abierto que, de forma predeterminada, crea un repositorio público llamado «gitshot-images». La propia herramienta advierte que el repositorio es público y que no se deben guardar allí contenidos sensibles, pero muchos usuarios pasan por alto el aviso.

## Los hechos

- Glow Security identificó 13.000 capturas de pantalla accesibles públicamente.
- Las imágenes procedían de 343 organizaciones distintas.
- En uno de los incidentes, un desarrollador publicó desde su cuenta personal de GitHub una captura de una pantalla de facturación de un fabricante con 100.000 empleados.
- Alrededor del 33 % de las exposiciones se originó en la herramienta de capturas gitshot.
- Entre los inversores de Glow figuran las firmas de capital de riesgo Sequoia y Greenoaks.

## Por qué importa

Cualquiera que use asistentes de IA para programar podría exponer datos privados sin querer si la herramienta sube imágenes a una ubicación pública. Las empresas deben revisar sus flujos de trabajo con IA y configurar las herramientas para que las capturas permanezcan en repositorios privados; de lo contrario, cualquiera podría encontrar información sensible.

## Fuentes y referencias

1. [AI models keep posting screenshots showing sensitive data from inside tech companies](https://www.theregister.com/ai-and-ml/2026/09/29/ai-models-keep-posting-screenshots-showing-sensitive-data-from-inside-tech-companies/5299640) – The Register, 2026-09-29

Última actualización: 2026-09-29
