Laut einer neuen Untersuchung von Glow Labs waren mehr als 13.000 interne Bilder, die Entwicklern aus über 300 Organisationen zuzuordnen sind, öffentlich auf GitHub zugänglich.
Forscher führten die Offenlegung auf KI-Coding-Agenten zurück, die innerhalb routinemäßiger Entwicklungsabläufe arbeiteten. Einige Dateien enthielten vertrauliche Unternehmensinformationen, die nie für den öffentlichen Zugriff bestimmt waren.
Eine routinemäßige Aufforderung, eine funktionierende visuelle Änderung zu belegen, konnte internes Material aus unternehmenskontrollierten Systemen herausbringen, wenn ein Agent entscheiden musste, wie er die Datei teilen sollte.
Coding-Agenten improvisierten wegen einer Lücke beim Anhängen über die Befehlszeile
Die PixelLeak-Studie von Glow Labs ergab, dass Entwickler Coding-Agenten aufforderten, visuelle Änderungen anhand von Screenshots zu überprüfen. Die GitHub-Befehlszeilenschnittstelle bot damals keine native Möglichkeit, lokale Medien anzuhängen; daher suchten einige KI-Coding-Agenten nach einem anderen Weg.
Eine Möglichkeit war gitshot, ein Open-Source-Tool, das unter dem Konto des Nutzers ein öffentliches Repository erstellt und Bilder als GitHub-Release-Assets speichert. Gitshot warnt Nutzer davor, private Daten hochzuladen, da die Dateien öffentlich zugänglich sind. Glow stellte fest, dass Entwickler das Tool bei etwa einem Drittel der betroffenen Organisationen verwendeten.
Bei einem Softwareanbieter programmierten innerhalb einer Woche mehr als ein Dutzend Agenten diese Methode als wiederverwendbare Fähigkeit. Die anschließende Nutzung erzeugte mehr als 1.000 Screenshots und Bildschirmaufzeichnungen, darunter Material zu noch nicht veröffentlichten Produktfunktionen.
GitHub fügte seiner CLI native Medienanhänge hinzu – am 1. September über eine neue Option --attach. Die native Unterstützung für Anhänge beseitigt die konkrete Einschränkung, die einige Agenten dazu veranlasst hatte, nach einer Alternative zu suchen.
Persönliche GitHub-Konten hielten Dateien außerhalb der Sichtbarkeit von Unternehmen
Forscher identifizierten betroffenes Material in mehr als 900 Repositorys. In 93 % der Fälle waren die Bilder unter den persönlichen GitHub-Benutzernamen der Mitarbeiter gespeichert und nicht unter von Arbeitgebern verwalteten Organisationen. Prüfungen von Unternehmens-Repositorys konnten daher einen Großteil der von den Forschern aufgedeckten Aktivitäten übersehen.
Zu den Beispielen gehörte ein internes Abrechnungsfenster bei einem Hersteller mit mehr als 100.000 Beschäftigten, in dem Datensätze zu einem Stromkunden sichtbar waren. Bei einem Finanzdienstleister fanden die Forscher Ansichten einer Treasury- und Abwicklungskonsole, darunter ein Auszahlungsfenster für einen namentlich genannten institutionellen Kunden. Vier Mitarbeiter eines Zahlungsunternehmens verfügten außerdem über eigene gitshot-Repositorys. Keine der betroffenen Organisationen wurde öffentlich genannt.
Bildbasierte Datenlecks können außerdem Kontrollen umgehen, die hauptsächlich für die Prüfung von Text entwickelt wurden. Vertrauliche Informationen, die nur in Pixeln sichtbar sind, schaffen eine weitere Lücke für Programme zur Verhinderung von Datenverlust. Glow begann am 9. September, die betroffenen Organisationen zu benachrichtigen, und riet ihnen, offengelegte Kopien zu entfernen und in den Bildern sichtbare Geheimnisse zu ersetzen.
Ausgaben von Agenten benötigen dieselben Kontrollen wie der Zugriff von Agenten
Wenn Ihre Entwickler Coding-Agenten verwenden, prüfen Sie, was diese Tools erstellen, hochladen oder außerhalb unternehmensverwalteter Systeme versenden können. Die PixelLeak-Ergebnisse weisen auf vier Prüfungen hin, die Sie jetzt vornehmen sollten:
- Externe Aktionen einschränken. Prüfen Sie Berechtigungen zum Erstellen öffentlicher Repositorys, für ausgehende Datei-Uploads, persönliche Entwicklerkonten und die Installation von Tools. Sicherheitskontrollen für KI-Agenten sollten externe Aktionen ebenso umfassend abdecken wie den Zugriff auf internen Code und interne Systeme.
- Gespeicherte Agenten-Fähigkeiten und Workarounds prüfen. Prüfen Sie gemeinsam genutzte Anweisungen und wiederverwendbare Workflows auf Methoden, die möglicherweise noch ausgeführt werden, nachdem die ursprüngliche Produktbeschränkung behoben wurde. Teams, die Schatten-KI erfassen, sollten nicht genehmigte Entwickler-Tools und gespeicherte Agenten-Workflows in dasselbe Inventar aufnehmen.
- Screenshots als sensible Ausgaben behandeln. Wenden Sie bestehende Regeln für den Umgang mit Daten auf Bilder an und nutzen Sie, sofern verfügbar, bildbasierte Scans, bevor Dateien verwaltete Systeme verlassen. Teams, die KI-gestützte Entwicklung einsetzen, sollten Kundenaufzeichnungen, interne URLs und noch nicht veröffentlichte Produktdetails berücksichtigen, die auf dem Bildschirm erscheinen können, ohne jemals in eine Quelldatei zu gelangen.
- Den Workflow direkt testen. Bitten Sie einen genehmigten Agenten, in einer kontrollierten Umgebung einen Screenshot aufzunehmen und ihn an eine private Prüfung anzuhängen, und verfolgen Sie anschließend jedes Ziel, das er kontaktiert. Wenn die Datei ohne Genehmigung ein nicht verwaltetes Ziel erreichen kann, schließen Sie diesen Weg, bevor Sie den Workflow in der Produktion zulassen.
Das Entfernen offengelegter Dateien ist nur ein Teil der Reaktion. Sicherheitsteams müssen außerdem das Agentenverhalten identifizieren, durch das sie erstellt wurden, damit derselbe Workaround nicht an anderer Stelle wieder auftaucht.
Weitere Nachrichten zur Cybersicherheit: Ein Datenschutzverstoß im Pentagon legte persönliche Informationen zu mehr als 3 Millionen Menschen offen, darunter vertrauliche Angaben zur Beschäftigung beim Militär.





