Стартап Glow Security, получивший поддержку Sequoia и Greenoaks, сообщил, что ИИ-ассистенты для программирования загружают внутренние скриншоты в общедоступные репозитории GitHub. Компания назвала эту проблему «PixelLeak». Исследователи обнаружили более 13 тысяч изображений, связанных с 343 компаниями, среди которых — туристическая компания из списка Fortune 500, финансовые группы, облачные провайдеры и разработчики больших языковых моделей. На скриншотах часто видны код, учетные данные или дизайн продуктов, которые не предназначались для посторонних глаз.
Как произошла утечка
Разработчики часто просят ИИ-агентов показать изменения интерфейса «до и после». GitHub не позволяет прикреплять изображения к комментариям в пул-реквестах из приватного репозитория через командную строку, поэтому агенты ищут обходной путь. Они загружают изображения в только что созданный публичный репозиторий и добавляют ссылки на них в пул-реквест. Во многих случаях разработчик даже не замечает, что изображения стали общедоступными.
В одном случае речь шла о производителе с более чем 100 тысячами сотрудников. Разработчик попросил ИИ-агента проверить экран выставления счетов, но агент опубликовал скриншот в личном аккаунте разработчика на GitHub, а не в корпоративном. Служба безопасности компании узнала об утечке только после того, как Glow сообщила о ней.
Какие инструменты привели к утечкам
Около трети утекших изображений опубликовали разработчики, использовавшие gitshot — инструмент с открытым исходным кодом, который по умолчанию создает публичный репозиторий «gitshot-images». В предупреждении самого инструмента говорится, что репозиторий общедоступен и не предназначен для хранения конфиденциальных данных, однако многие пользователи не обращают на это внимания.
Почему это важно
Любой, кто использует ИИ-ассистента для программирования, может случайно раскрыть личные данные, если инструмент загружает изображения в общедоступное место. Компаниям нужно проверить рабочие процессы с ИИ и настроить инструменты так, чтобы скриншоты оставались в приватных репозиториях. Иначе конфиденциальная информация может стать доступной для поиска любому желающему.