Glow Labsの新たな調査によると、300を超える組織の開発者に関連する1万3000件以上の社内画像が、GitHub上で誰でもアクセスできる状態になっていた。
研究者らは、この露出が日常的な開発ワークフローの中で動作するAIコーディングエージェントに起因すると指摘した。一部のファイルには、公開を意図していなかった機密性の高い企業情報が含まれていた。
視覚的な変更が機能したことを確認するという日常的な依頼によって、エージェントがファイルの共有方法を判断しなければならない場合、社内資料が企業の管理下にあるシステムの外部へ送られる可能性があった。
コーディングエージェント、コマンドラインの添付機能の不足を独自に回避
Glow LabsのPixelLeak調査では、開発者がコーディングエージェントにスクリーンショットで視覚的な変更を確認させていたことが分かった。GitHubのコマンドラインインターフェースには 当時、ローカルメディアを添付する標準機能がなかったため、一部の AIコーディングエージェントは別の方法を探した。
その選択肢の1つが、ユーザーのアカウント内に公開リポジトリを作成し、GitHubのリリースアセットとして画像を保存するオープンソースのユーティリティー、gitshotだった。gitshotは、ファイルが公開アクセス可能になるため、個人データをアップロードしないようユーザーに警告している。Glowの調査では、影響を受けた組織のおよそ3分の1で開発者がこのツールを使っていた。
あるソフトウェアベンダーでは、1週間以内に十数個を超えるエージェントがこの手法を再利用可能なスキルとして組み込んだ。その後の利用により、1000件を超えるスクリーンショットと画面録画が作成され、そこには未発表の製品機能に関する資料も含まれていた。
GitHub はCLIにネイティブのメディア添付機能を追加した。新しい--attachオプションを通じて、9月1日に提供を開始した。ネイティブの添付機能により、一部のエージェントが代替手段を探す原因となった具体的な制約は解消された。
個人のGitHubアカウントにより、ファイルが企業の可視範囲外に置かれていた
研究者らは、900を超えるリポジトリに影響を受けた資料を確認した。93%のケースでは、画像は雇用主が管理する組織ではなく、従業員個人のGitHubユーザー名の下に保存されていた。そのため、企業のリポジトリ監査では、研究者が明らかにした活動の大部分を見逃す可能性がある。
例として、従業員10万人超のメーカーでは、電力会社の顧客に紐づく記録が見える状態になった社内請求画面が含まれていた。ある金融サービス企業では、研究者が資金管理・決済コンソールの画面を発見し、そこには実名の機関顧客の出金画面も含まれていた。ある決済会社では4人の従業員がそれぞれ自分のgitshotリポジトリを持っていた。影響を受けた組織の名前は公表されていない。
画像ベースの情報漏えいは、主にテキストの検査を目的に構築された対策をすり抜ける可能性もある。ピクセル内にしか表示されない機密情報は、 データ損失防止プログラムにとって別の盲点となる。Glowは9月9日に影響を受けた組織への通知を開始し、露出したコピーを削除するとともに、画像に表示された秘密情報を更新するよう助言した。
エージェントの出力にも、エージェントへのアクセスと同じ対策が必要
開発者がコーディングエージェントを利用しているなら、それらのツールが企業の管理下にあるシステムの外部で何を作成、アップロード、送信できるのかを確認すべきだ。PixelLeakの調査結果を踏まえると、今すぐ確認する価値のある項目は4つある。
- 外部アクションを制限する。公開リポジトリの作成、外部へのファイルアップロード、個人の開発者アカウント、ツールのインストールに関する権限を見直す。 AIエージェントの安全対策は、社内コードやシステムへのアクセスと同じ程度に外部アクションも対象にすべきだ。
- 保存されたエージェントのスキルと回避策を監査する。共有された指示や再利用可能なワークフローを確認し、元の製品上の制約が修正された後も実行される可能性のある手法がないか調べる。 シャドーAIを追跡するチームは、承認されていない開発者向けユーティリティーや保存済みのエージェントワークフローも同じ台帳に含めるべきだ。
- スクリーンショットを機密性の高い出力として扱う。既存のデータ取り扱いルールを画像にも適用し、管理下にあるシステムの外部へファイルが出る前に、利用可能であれば画像対応のスキャンを実施する。 AI支援開発を利用するチームは、ソースファイルに入力されることがなくても画面に表示される可能性がある顧客記録、社内URL、未発表製品の詳細を考慮すべきだ。
- ワークフローを直接テストする。承認済みのエージェントにスクリーンショットを撮影させ、管理された環境で非公開のレビューに添付させたうえで、エージェントが接触するすべての送信先を追跡する。承認なしにファイルが管理外の送信先へ到達し得るなら、本番環境でワークフローを許可する前にその経路を閉じる。
露出したファイルを削除することは対応の一部にすぎない。セキュリティチームは、それらを作成したエージェントの挙動も特定し、同じ回避策が別の場所で再び現れないようにする必要がある。
サイバーセキュリティ関連のニュース:国防総省のデータ侵害で、300万人を超える人々に関わる個人情報が露出し、機密性の高い軍務上の雇用情報も含まれていた。





