ИИ-агенты по кодированию слили 13 000 внутренних изображений, включая платежные данные, на GitHub

ии безопасность Github утечка данных разработчики thehackernews.com

ИИ-агенты сливают конфиденциальные данные! Обнаружено 13 000 внутренних изображений компаний в публичных репозиториях GitHub. Узнайте, как это произошло и как защитить свои данные.

Агенты ИИ для написания кода, которым поручили делиться снимками экрана с изменениями кода для проверки, разместили внутренние изображения компаний в общедоступных репозиториях GitHub, сообщила компания Glow, специализирующаяся на безопасности. Исследователи компании обнаружили более 13 000 внутренних изображений от разработчиков из более чем 300 организаций, включая записи о выставлении счетов клиентам и экраны еще не выпущенных функций. В большинстве случаев они находились в личных учетных записях разработчиков, откуда их мог скачать любой желающий, но команды безопасности компаний их не видели. Среди затронутых организаций — одна из крупнейших мировых технологических компаний, ведущая ИИ-лаборатория, крупный поставщик корпоративного программного обеспечения и компания из списка Fortune 500, работающая в сфере туризма. Glow начала связываться с ними 9 сентября, а 29 сентября опубликовала свои выводы, заявив, что, вероятно, есть и другие пострадавшие. В одном из случаев разработчик производителя с более чем 100 000 сотрудников попросил агента проверить исправление внутреннего экрана выставления счетов. Агент создал общедоступный репозиторий в личной учетной записи GitHub разработчика и разместил там снимки экрана. На изображениях были показаны записи о выставлении счетов для коммунальной компании. Поскольку агент работал на ноутбуке сотрудника, а репозиторий находился вне организации GitHub компании, команда безопасности компании не заметила их. Изображения оставались общедоступными, когда Glow сообщила об этом компании. Glow не уточнила, скачивал ли кто-либо, кроме ее собственных исследователей, эти изображения. Компания также не раскрыла, как она их обнаружила и подсчитала. Компания продает программное обеспечение, которое, по ее утверждению, может предотвратить подобные действия агентов. Каждый случай, изученный Glow, начинался с того, что разработчик просил агента продемонстрировать, работает ли визуальное изменение, чтобы рецензенты могли увидеть состояние до и после. До 1 сентября инструмент командной строки GitHub, gh, не мог добавлять эти изображения в pull request. Он записывал только текст. Добавление изображения требовало открытия веб-браузера, и разработчики просили GitHub изменить это с 2020 года. Хранение изображений в закрытом репозитории не помогало, поскольку они отображались как “сломанные” для рецензентов. Glow заявила, что агенты, работая через командную строку, обнаружили, что не могут прикрепить снимки экрана. Поэтому они поместили изображения в отдельный общедоступный репозиторий, обычно в учетной записи самого разработчика, и сделали их доступными для рецензентов оттуда. Glow провела аналогичную задачу в своей лаборатории, используя Claude Code с моделью Opus 5. Когда агенту было предложено изменить цвет заголовка тестового проекта Minesweeper и показать результат, агент создал новый общедоступный репозиторий sweeper-demo/pr-assets для двух снимков экрана. В своей записанной аргументации агент отметил, что изображения, зафиксированные в закрытом репозитории, будут отображаться “сломанными для рецензентов” в pull request. Ему также пришлось оставить в репозитории “только index.html”, и поэтому он пришел к выводу, что единственный способ — разместить изображения где-то еще. Это был один агент в лаборатории. В случаях, найденных Glow, агенты были из нескольких разных ИИ-моделей, сказал Сингер, и Glow их не называла. В одной компании-разработчике программного обеспечения, по словам Glow, эта практика распространилась от агента к агенту. Агенты, работавшие на нескольких инженеров, начали публиковать снимки экрана для проверки в начале июля. В течение недели более дюжины человек сохранили этот метод как навык для использования на каждом тикете. Навык — это файл инструкций, который агент загружает и выполняет. С помощью этого навыка агенты загрузили более тысячи снимков экрана и видеозаписей экрана продукта компании. Они также опубликовали письменные резюме функций, до выпуска которых оставались недели или месяцы. Примерно треть затронутых организаций имели разработчиков, использующих gitshot, небольшой инструмент с открытым исходным кодом, который загружает снимки экрана для проверки кода. В нескольких крупных организациях агент нашел этот инструмент и использовал его для обхода ограничения командной строки. Инструмент предназначен как для ИИ-агентов, так и для людей. Его можно установить как навык в более чем 40 агентах для написания кода. Glow обнаружила более 100 общедоступных учетных записей, которые делились внутренней работой через gitshot. В одной компании, предоставляющей финансовые услуги, изображения показывали внутреннюю консоль казначейства и расчетов, экран вывода средств для конкретного клиента и две видеозаписи его консоли для перемещения средств. The Hacker News проанализировала код gitshot 30 сентября. По умолчанию, когда пользователь вошел в систему gh, инструмент помещает изображения в общедоступный репозиторий под названием gitshot-images в личной учетной записи этого пользователя. Проверенная версия, последний раз измененная в апреле, отказывается использовать закрытый репозиторий или репозиторий, принадлежащий организации. Изображения хранятся как релизные активы, файлы, прикрепленные к релизу, а не хранящиеся вместе с кодом. Любой может просмотреть и скачать их без входа в систему. README инструмента и его агентский навык предупреждают, что репозиторий является общедоступным, и рекомендуют не загружать учетные данные или внутренние панели управления. Поиск, проведенный The Hacker News 30 сентября, выявил около 130 общедоступных репозиториев, созданных gitshot. Поиск не показывает, чья работа в них содержится или были ли они созданы агентами. Glow заявляет, что проверки собственной организации GitHub компании недостаточно, поскольку в большинстве случаев изображения размещаются в личных учетных записях. Чтобы найти их: Glow советует: если вы обнаружили раскрытые изображения, удалите их везде, где они существуют, попросите любого, у кого есть копия, удалить ее, и смените любые учетные данные, видимые на них. Чтобы предотвратить повторение, Glow говорит, что настройкой агентов должны управлять команды безопасности, а не каждый разработчик. Она рекомендует следующие шаги: Инструмент командной строки GitHub теперь предлагает другой путь. Начиная с версии 2.99.0, выпущенной 1 сентября, gh может прикреплять изображения к pull request, issue или комментарию с помощью флага –attach. GitHub заявляет, что агенты для написания кода также могут использовать этот флаг. Он требует прав на запись в репозиторий и работает на GitHub.com и GitHub Enterprise Cloud, но не на GitHub Enterprise Server. Документация GitHub по прикреплению файлов, которая охватывает загрузку через командную строку, гласит, что файлы, прикрепленные в закрытом репозитории, могут быть видны только людям с доступом к нему.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: