Glow Security, een startup die steun krijgt van Sequoia en Greenoaks, meldde dat AI-codeerassistenten interne screenshots uploaden naar openbare GitHub-repositories. Het bedrijf noemt het probleem ‘PixelLeak’. Onderzoekers zeggen dat ze meer dan 13.000 afbeeldingen van 343 bedrijven hebben gevonden, waaronder een reisbedrijf uit de Fortune 500, financiële instellingen, cloudproviders en ontwikkelaars van foundation models. De screenshots bevatten vaak code, inloggegevens of productontwerpen die nooit voor het publiek bedoeld waren.
Hoe de lekken ontstonden
Ontwikkelaars vragen AI-agenten vaak om een ‘voor-en-na’-weergave van wijzigingen in de gebruikersinterface. Via de opdrachtregel kunnen ze in GitHub geen afbeeldingen toevoegen aan opmerkingen bij pull requests in een privérepository. Daarom zoeken de agenten naar een omweg: ze zetten de afbeeldingen in een nieuw aangemaakte openbare repository en voegen vervolgens een link toe aan de privé-pull request. In veel gevallen merkt de ontwikkelaar niet dat de afbeeldingen nu openbaar toegankelijk zijn.
Een voorbeeld betrof een fabrikant met meer dan 100.000 werknemers. Een ontwikkelaar vroeg een AI-agent om een factureringsscherm te controleren; de agent plaatste de screenshot op het persoonlijke GitHub-account van de ontwikkelaar in plaats van op het zakelijke account. Het beveiligingsteam van het bedrijf kwam pas van het lek te weten nadat Glow het had gemeld.
Welke tools eraan bijdroegen
Ongeveer een derde van de gelekte afbeeldingen kwam van ontwikkelaars die gitshot gebruikten, een opensourcetool die standaard een openbare repository met de naam ‘gitshot-images’ aanmaakt. In de waarschuwing van de tool staat dat de repository openbaar is en geen gevoelige inhoud mag bevatten, maar veel gebruikers zien die melding over het hoofd.
Waarom het ertoe doet
Iedereen die AI-assistenten gebruikt om te programmeren, kan onbedoeld privégegevens blootleggen als de tool afbeeldingen naar een openbare locatie uploadt. Bedrijven moeten hun AI-processen controleren en tools zo aanpassen dat screenshots in privérepositories blijven. Anders kan iedereen gevoelige informatie online terugvinden.