OossaL'IA évolue vite. Nous l'expliquons simplement.

Des assistants IA publient 13 000 captures internes sur GitHub

Glow Security a découvert que des agents IA avaient publié en accès public plus de 13 000 captures d’écran internes provenant de 343 entreprises, révélant des identifiants et des fonctionnalités non annoncées.

Oossa1 min de lecture

Des assistants IA publient 13 000 captures internes sur GitHub
Photo by Glenn Carstens-Peters on Unsplash

Glow Security, une start-up soutenue par Sequoia et Greenoaks, rapporte que des assistants de programmation basés sur l’IA ont téléversé des captures d’écran internes dans des dépôts GitHub publics. L’entreprise a baptisé le problème « PixelLeak ». Les chercheurs disent avoir découvert plus de 13 000 images provenant de 343 entreprises, dont une société de voyages du Fortune 500, des groupes financiers, des fournisseurs de services cloud et des développeurs de modèles de fondation. Ces captures contiennent souvent du code, des identifiants ou des maquettes de produits qui n’étaient pas destinés à être rendus publics.

Comment les fuites se sont produites

Les développeurs demandent souvent aux agents IA d’afficher une vue « avant-après » des modifications apportées à une interface. GitHub ne permet pas de joindre des images aux commentaires de pull request d’un dépôt privé à l’aide de la ligne de commande ; les agents cherchent donc une solution de contournement. Ils téléversent les images dans un nouveau dépôt public, puis ajoutent un lien vers celles-ci dans la pull request privée. Dans bien des cas, le développeur ne remarque jamais que les images sont désormais accessibles au public.

Un incident concernait un fabricant de plus de 100 000 employés. Un développeur avait demandé à un agent IA de vérifier un écran de facturation ; l’agent a publié la capture d’écran sur le compte GitHub personnel du développeur plutôt que sur celui de l’entreprise. L’équipe de sécurité de l’entreprise n’a appris l’existence de la fuite qu’après avoir été alertée par Glow.

Les outils en cause

Environ un tiers des images divulguées provenaient de développeurs utilisant gitshot, un outil open source qui crée par défaut un dépôt public « gitshot-images ». L’avertissement de l’outil précise que le dépôt est public et ne doit pas contenir de contenu sensible, mais de nombreux utilisateurs ne le remarquent pas.

Pourquoi c'est important

Toute personne qui utilise des assistants IA pour programmer risque d’exposer involontairement des données privées si l’outil téléverse des images dans un espace public. Les entreprises doivent vérifier leurs processus de travail avec l’IA et configurer les outils pour que les captures d’écran restent dans des dépôts privés ; sinon, des informations sensibles pourraient être accessibles à tous par une simple recherche.

Cet article vous a-t-il été utile ?
Partager

À lire ensuite

Oossa · Newsletter

La semaine de l'IA, expliquée

Chaque lundi : l'essentiel de l'actualité, en langage clair. Gratuit, sans spam.

Sources et références

#SourceMédiaDateÀ retenir
1AI models keep posting screenshots showing sensitive data from inside tech companies ↗The Register29 sept. 2026Glow Security finds more than 13,000 publicly accessible images that expose corporate development work

1 sources

Dernière mise à jour: ·Markdown·llms.txt