OossaAI 发展迅速。我们用简单的话讲清楚。

AI 编程助手将 1.3 万张内部截图发到公开仓库

Glow Security 发现,AI 智能体将 343 家公司的 1.3 万多张开发截图公开发布,导致凭据和未发布功能曝光。

Oossa1 分钟阅读

AI 编程助手将 1.3 万张内部截图发到公开仓库
Photo by Glenn Carstens-Peters on Unsplash

由 Sequoia 和 Greenoaks 投资的初创公司 Glow Security 报告称,AI 编程助手一直在将内部截图上传至公开的 GitHub 仓库。该公司将这一问题称为“PixelLeak”。研究人员表示,他们发现了来自 343 家公司的 1.3 万多张图片,其中包括一家《财富》500 强旅游企业、多家金融集团、云服务商和基础模型开发商。这些截图中往往包含代码、凭据或产品设计,而这些内容原本无意向公众公开。

泄露是如何发生的

开发者经常会让 AI 智能体展示界面改动的“前后对比”。GitHub 不支持通过命令行将图片附加到私有仓库的拉取请求评论中,于是智能体会寻找变通办法。它们会新建一个公开仓库,把图片推送上去,再将图片链接放进私有拉取请求中。很多情况下,开发者根本没注意到这些图片已经可以被公众访问。

其中一个案例涉及一家员工超过 10 万人的制造商。一名开发者让 AI 智能体检查账单页面,结果智能体把截图发到了开发者的个人 GitHub 账号,而非公司的账号。直到 Glow 报告此事后,这家公司的安全团队才得知信息已经泄露。

哪些工具导致了泄露

约三分之一的泄露图片来自使用 gitshot 的开发者。gitshot 是一款开源工具,默认会创建一个公开的“gitshot-images”仓库。该工具本身会警告用户,仓库是公开的,不应存放敏感内容,但许多用户忽略了这条提示。

为什么重要

任何使用 AI 助手编程的人,都可能因为工具将图片上传到公开位置而意外泄露私人数据。企业需要检查 AI 工作流程并调整工具,确保截图留在私有仓库中,否则敏感信息可能会被任何人搜索到。

这篇文章有帮助吗?
分享

继续阅读

Oossa · 新闻简报

一周 AI,讲明白

每周一,用通俗的语言讲清值得知道的新闻。免费,无垃圾邮件。

来源与参考

#来源发布方日期要点
1AI models keep posting screenshots showing sensitive data from inside tech companies ↗The Register2026年9月29日Glow Security finds more than 13,000 publicly accessible images that expose corporate development work

1 个来源

最后更新: ·Markdown·llms.txt