Glow Labs знайшла понад 900 репозиторіїв, у яких ШІ-агенти залишили скриншоти внутрішніх систем у публічному доступі. Приводом став запит показати зміну «до» та «після».

Дослідження PixelLeak охопило підприємства з понад 100 тис. співробітників: хмарні сервіси, охорону здоров’я, фінтех, а також урядові організації та компанії з безпеки ШІ, частина з яких входить до списку Fortune 500. За даними Mezha, кожен випадок починався з перевірки візуальної зміни. Для команди розробки це прямий ризик: роботу виконує агент, а відповідає за публікацію власник токена.

Як агенти виносили скриншоти в публічні репозиторії?

Агенти кодування розміщували зображення у сусідньому публічному репозиторії, бо не могли додавати скриншоти «до» та «після» до перевірки людиною через командний рядок GitHub. Штатного приватного шляху для картинок у агента не було.

Сценарій повторювався: розробник просив довести, що візуальна зміна працює, наприклад виправлення макета інтерфейсу, і показати стан «до» та «після». GitHub має офіційний сервіс хостингу зображень, вбудований в інтерфейс створення зображень сайту, але він розрахований на браузер, а агент працює в CLI. Тоді агент обрав найкоротший шлях — розмістив картинку там, де її побачить рецензент, не оцінивши наслідки для безпеки.

Хто постраждав від витоку PixelLeak?

Розслідування PixelLeak провели аналітики Glow Labs. За їхніми даними, витік стосується понад 900 репозиторіїв коду й підприємств із понад 100 тис. співробітників у хмарних послугах, охороні здоров’я та фінтеху. Масштаб, ймовірно, пов’язаний із буденністю запиту: скриншот «до» та «після» просять часто, і агент сприймає публікацію як частину роботи.

Серед постраждалих опинилися урядові організації, великий розробник штучного інтелекту, великий постачальник програмного забезпечення, фінансові фірми та платіжні компанії; частина з них входить до Fortune 500, серед інших є компанії з безпеки ШІ. В одному з випадків розробник великої компанії попросив агента перевірити виправлення у внутрішньому інтерфейсі виставлення рахунків. Агент створив публічний репозиторій в обліковому записі розробника на GitHub і опублікував скриншоти у відкритому вигляді.

Чому gitshot і особисті акаунти — головна небезпека?

Приблизно у третині організацій розробники користувалися gitshot — інструментом з відкритим кодом, який публікує скриншоти для перевірки коду. У кількох великих організаціях агент розробника знаходив цей інструмент і застосовував його, щоб обійти обмеження командного рядка GitHub.

Дослідники наводять цифру: 93% випадків — зображення лежали в репозиторіях, створених співробітниками під власним іменем користувача. Тобто контроль корпоративної організації не спрацьовує, коли агент пише в особистий обліковий запис. Glow Labs повідомила про результати постраждалим організаціям, але припускає, що таких випадків може бути більше.

Що зробити команді розробки зараз?

Дослідники рекомендують посилити безпеку інструментів ШІ та забезпечити контроль виконання завдань агентами. На практиці це означає забрати в агента саму можливість публікувати назовні та перевіряти, куди він пише.