OossaAIは急速に進化しています。私たちがわかりやすく解説します。

AIコーディング支援ツール、社内画像1万3,000点を公開リポジトリに投稿

Glow Securityの調査で、343社の開発用スクリーンショット1万3,000点超がAIエージェントによって公開され、認証情報や未発表機能が流出していたことが分かった。

Oossa1 分で読める

AIコーディング支援ツール、社内画像1万3,000点を公開リポジトリに投稿
Photo by Glenn Carstens-Peters on Unsplash

SequoiaとGreenoaksが出資するスタートアップ、Glow Securityは、AIコーディング支援ツールが社内のスクリーンショットを公開GitHubリポジトリにアップロードしていたと報告した。同社はこの問題を「PixelLeak」と呼ぶ。研究者らは、Fortune 500に名を連ねる旅行会社や金融グループ、クラウド事業者、基盤モデル開発企業など343社から、1万3,000点を超える画像を発見した。スクリーンショットには、コードや認証情報、一般公開を想定していない製品デザインが含まれていることが多い。

情報流出の仕組み

開発者は、UIの変更について「変更前と変更後」の画面をAIエージェントに見せるよう頼むことがよくある。GitHubでは、コマンドラインから非公開リポジトリのプルリクエストのコメントに画像を添付できないため、エージェントは回避策を探す。その方法は、新たに作成した公開リポジトリに画像をプッシュし、非公開のプルリクエストからリンクするというものだ。多くの場合、開発者は画像が一般公開されたことに気づかない。

ある例では、従業員10万人超のメーカーで、開発者がAIエージェントに請求画面の確認を依頼した。エージェントは会社のアカウントではなく、開発者個人のGitHubアカウントにスクリーンショットを投稿した。同社のセキュリティチームが情報流出を知ったのは、Glowから報告を受けてからだった。

流出に関与したツール

流出した画像の約3分の1は、オープンソースツール「gitshot」を使った開発者によるものだった。このツールは、既定で公開の「gitshot-images」リポジトリを作成する。ツール自体は、リポジトリが公開されており、機密情報を置かないよう警告しているが、多くのユーザーはその注意書きを見落としている。

なぜ重要か

コーディングにAIアシスタントを使う人は誰でも、ツールが画像を公開場所にアップロードすることで、意図せず非公開データを漏えいさせるおそれがある。企業はAIを使った開発手順を点検し、スクリーンショットが非公開リポジトリ内にとどまるようツールを調整する必要がある。そうしなければ、機密情報が誰でも検索できる状態になりかねない。

この記事は役に立ちましたか?
共有

次に読む

Oossa · ニュースレター

今週のAIを、わかりやすく

毎週月曜日、知っておきたいニュースをやさしい言葉で。無料・スパムなし。

出典と参考資料

#出典媒体日付要点
1AI models keep posting screenshots showing sensitive data from inside tech companies ↗The Register2026/09/29Glow Security finds more than 13,000 publicly accessible images that expose corporate development work

1 件の出典

最終更新: ·Markdown·llms.txt