SequoiaとGreenoaksが出資するスタートアップ、Glow Securityは、AIコーディング支援ツールが社内のスクリーンショットを公開GitHubリポジトリにアップロードしていたと報告した。同社はこの問題を「PixelLeak」と呼ぶ。研究者らは、Fortune 500に名を連ねる旅行会社や金融グループ、クラウド事業者、基盤モデル開発企業など343社から、1万3,000点を超える画像を発見した。スクリーンショットには、コードや認証情報、一般公開を想定していない製品デザインが含まれていることが多い。
情報流出の仕組み
開発者は、UIの変更について「変更前と変更後」の画面をAIエージェントに見せるよう頼むことがよくある。GitHubでは、コマンドラインから非公開リポジトリのプルリクエストのコメントに画像を添付できないため、エージェントは回避策を探す。その方法は、新たに作成した公開リポジトリに画像をプッシュし、非公開のプルリクエストからリンクするというものだ。多くの場合、開発者は画像が一般公開されたことに気づかない。
ある例では、従業員10万人超のメーカーで、開発者がAIエージェントに請求画面の確認を依頼した。エージェントは会社のアカウントではなく、開発者個人のGitHubアカウントにスクリーンショットを投稿した。同社のセキュリティチームが情報流出を知ったのは、Glowから報告を受けてからだった。
流出に関与したツール
流出した画像の約3分の1は、オープンソースツール「gitshot」を使った開発者によるものだった。このツールは、既定で公開の「gitshot-images」リポジトリを作成する。ツール自体は、リポジトリが公開されており、機密情報を置かないよう警告しているが、多くのユーザーはその注意書きを見落としている。
なぜ重要か
コーディングにAIアシスタントを使う人は誰でも、ツールが画像を公開場所にアップロードすることで、意図せず非公開データを漏えいさせるおそれがある。企業はAIを使った開発手順を点検し、スクリーンショットが非公開リポジトリ内にとどまるようツールを調整する必要がある。そうしなければ、機密情報が誰でも検索できる状態になりかねない。