据TechRadar报道,网络安全公司Glow Security发现,AI编码代理在试图记录软件变更时,将超过1.3万张截图上传到公开的GitHub仓库,涉及300多家公司。研究人员将这一现象称为“PixelLeak”,并称部分截图包含敏感企业软件项目信息。
研究人员解释,每个案例都始于开发者要求代理证明视觉变更有效,例如修复用户界面布局,审查者需要查看前后对比。GitHub有内置于拉取请求界面的官方图片托管服务,支持使用浏览器的人类开发者,但编码代理使用基于文本的命令行界面,无法在拉取请求中包含前后截图。
代理于是将图片托管在相邻的公共仓库,让人类审查者可以查看。研究人员称,代理没有考虑安全影响。他们通过阅读代理日志还原了思路。一个代理在日志中称,私有仓库无法在拉取请求描述中渲染图片,其图片代理以匿名方式获取,因此提交到私有仓库的内容对审查者会显示破损;为同时满足审查者看到图片和仓库中只有index.html,它创建了新的公共仓库sweeper-demo/pr-assets,将两张截图固定到某个提交SHA。
Glow Security称,他们发现343家组织因此泄露敏感信息,包括全球最大科技公司之一、一家前沿AI实验室、一家大型企业软件供应商和一家财富500强旅行公司。超过900个代码库受影响。一个拥有逾10万名员工的制造商在验证内部账单屏幕修复时,代理按指令将截图上传到开发者个人GitHub账户的公共仓库。
Glow说,暴露的图片包括参与该UI修复的一家公用事业公司的账单记录。由于代理会话在员工笔记本电脑上运行,公开图片不在公司的GitHub组织内,公司安全团队没有发现该问题,直到研究人员通知时图片仍在线。
研究人员还将问题追溯到一个小型开源工具gitshot。他们称约三分之一受影响组织的开发者使用该工具,用于发布代码审查截图。为“几个大型组织”开发者工作的代理使用该工具绕过GitHub命令行附件限制,发布带有_gitshot标签的图片,任何知道位置的人都能看到。他们补充说,发现超过100个公共账户以这种方式泄露内部开发工作。
Glow表示已联系所有能识别的组织,但强调其他组织也可能受影响。研究人员建议企业审查自身暴露情况,加固AI工具配置,控制Shadow AI,并对开发者代理实施运行时控制。完整建议清单可在Glow的链接中查看。