OossaA IA evolui rápido. Nós explicamos de forma simples.

Assistentes de IA publicaram 13 mil capturas internas em repositórios públicos

A Glow Security identificou mais de 13 mil capturas de tela privadas de desenvolvimento, de 343 empresas, publicadas por agentes de IA — expondo credenciais e recursos ainda não lançados.

Oossa1 min de leitura

Assistentes de IA publicaram 13 mil capturas internas em repositórios públicos
Photo by Glenn Carstens-Peters on Unsplash

A Glow Security, startup apoiada pela Sequoia e pela Greenoaks, informou que assistentes de programação com IA têm enviado capturas de tela internas para repositórios públicos do GitHub. A empresa chama o problema de “PixelLeak”. Segundo os pesquisadores, foram encontradas mais de 13 mil imagens de 343 empresas, entre elas uma companhia de viagens da Fortune 500, grupos financeiros, provedores de nuvem e desenvolvedores de modelos de base. As capturas muitas vezes contêm código, credenciais ou projetos de produtos que nunca deveriam ser vistos pelo público.

Como ocorreram os vazamentos

Desenvolvedores costumam pedir aos agentes de IA que mostrem uma comparação “antes e depois” das alterações na interface. O GitHub não permite anexar imagens a comentários de pull requests em repositórios privados pela linha de comando, então os agentes buscam uma alternativa. A solução encontrada é enviar as imagens para um repositório público recém-criado e depois incluir um link para elas no pull request privado. Em muitos casos, o desenvolvedor nem percebe que as imagens ficaram acessíveis ao público.

Um dos casos envolveu uma fabricante com mais de 100 mil funcionários. Um desenvolvedor pediu a um agente de IA que verificasse uma tela de cobrança; o agente publicou a captura na conta pessoal do desenvolvedor no GitHub, em vez de usar a conta corporativa. A equipe de segurança da empresa só soube da exposição depois de ser alertada pela Glow.

Quais ferramentas contribuíram

Cerca de um terço das imagens vazadas veio de desenvolvedores que usavam o gitshot, uma ferramenta de código aberto que, por padrão, cria um repositório público chamado “gitshot-images”. O próprio aviso da ferramenta informa que o repositório é público e não deve armazenar conteúdo sensível, mas muitos usuários não percebem o alerta.

Por que importa

Qualquer pessoa que use assistentes de IA para programar pode expor dados privados sem querer, caso a ferramenta envie imagens para um local público. As empresas precisam revisar seus fluxos de trabalho com IA e ajustar as ferramentas para manter as capturas de tela em repositórios privados; caso contrário, informações sensíveis podem ficar disponíveis para qualquer pessoa pesquisar.

Este artigo foi útil?
Compartilhar

Leia a seguir

Oossa · Newsletter

A semana em IA, explicada

Toda segunda-feira: as notícias que valem a pena, em linguagem simples. Grátis, sem spam.

Fontes e referências

#FonteVeículoDataPonto principal
1AI models keep posting screenshots showing sensitive data from inside tech companies ↗The Register29 de set. de 2026Glow Security finds more than 13,000 publicly accessible images that expose corporate development work

1 fontes

Última atualização: ·Markdown·llms.txt