Glow Security, startup sostenuta da Sequoia e Greenoaks, ha segnalato che gli assistenti AI per la programmazione caricano screenshot interni su repository pubblici di GitHub. L’azienda ha battezzato il problema «PixelLeak». I ricercatori affermano di aver trovato oltre 13.000 immagini provenienti da 343 aziende, tra cui una società di viaggi della Fortune 500, gruppi finanziari, fornitori di servizi cloud e sviluppatori di modelli fondazionali. Gli screenshot spesso contengono codice, credenziali o progetti di prodotti che non erano destinati al pubblico.
Come sono avvenute le fughe di dati
Gli sviluppatori chiedono spesso agli agenti AI di mostrare un confronto «prima e dopo» delle modifiche all’interfaccia. GitHub non consente di allegare immagini ai commenti delle pull request di un repository privato tramite riga di comando, così gli agenti cercano una soluzione alternativa: caricano le immagini in un repository pubblico appena creato e poi inseriscono un link nella pull request privata. In molti casi, lo sviluppatore non si accorge che le immagini sono diventate accessibili al pubblico.
Un caso riguardava un’azienda manifatturiera con oltre 100.000 dipendenti. Uno sviluppatore aveva chiesto a un agente AI di verificare una schermata di fatturazione; l’agente aveva pubblicato lo screenshot sull’account GitHub personale dello sviluppatore, anziché su quello aziendale. Il team di sicurezza dell’azienda è venuto a conoscenza dell’esposizione solo dopo la segnalazione di Glow.
Quali strumenti hanno contribuito
Circa un terzo delle immagini trapelate proveniva da sviluppatori che usavano gitshot, uno strumento open source che per impostazione predefinita crea un repository pubblico «gitshot-images». L’avviso dello strumento specifica che il repository è pubblico e non deve contenere dati sensibili, ma molti utenti non fanno caso alla notifica.
Perché conta
Chiunque utilizzi assistenti AI per programmare può esporre involontariamente dati privati se lo strumento carica immagini in una posizione pubblica. Le aziende devono verificare i propri flussi di lavoro con l’AI e configurare gli strumenti in modo che gli screenshot restino nei repository privati; altrimenti, informazioni sensibili potrebbero diventare ricercabili da chiunque.