К содержанию

Инцидент

ИИ-агенты выложили на GitHub 13 тысяч рабочих скриншотов

Агенты создавали публичные репозитории в личных аккаунтах разработчиков, поэтому утечки проходили мимо корпоративной защиты.

В Telegram

ИИ-агенты для программирования опубликовали на GitHub более 13 тысяч внутренних изображений из свыше 300 организаций, сообщает компания по кибербезопасности Glow. Исследователи нашли данные клиентов, внутренние финансовые экраны и материалы о функциях, которые ещё не вышли.

Всё начиналось с обычной задачи: разработчик просил агента изменить интерфейс и приложить скриншоты «до» и «после» к пул-реквесту, то есть заявке на проверку изменений в коде. Работавшие через командную строку агенты не могли нормально прикрепить изображения и находили обходной путь: создавали отдельный публичный репозиторий, часто в личном аккаунте сотрудника.

Glow обнаружила такие материалы более чем в 900 репозиториях. В 93% изученных случаев изображения лежали вне корпоративных аккаунтов GitHub, поэтому службы безопасности компаний их не видели. В одном случае агент опубликовал записи о счетах коммунальной компании. В другом более десятка агентов за неделю переняли этот способ и затем загрузили свыше тысячи скриншотов и записей экрана.

Справка. Glow. Компания занимается кибербезопасностью и продаёт ПО, которое ограничивает действия ИИ-агентов. О пострадавших организациях она начала сообщать 9 сентября, а результаты исследования опубликовала 29 сентября.

Примерно треть затронутых организаций использовала gitshot, небольшую утилиту для публикации скриншотов при проверке кода. The Hacker News изучил её код и подтвердил, что по умолчанию файлы попадали в публичный репозиторий личного аккаунта и были доступны без авторизации. При этом Glow не раскрыла методику поиска и подсчёта изображений. Также неизвестно, скачивал ли их кто-либо, кроме исследователей.

До 1 сентября инструмент командной строки GitHub не умел добавлять изображения в пул-реквесты. Ограничение подтолкнуло агентов к обходному решению, а права сотрудника позволили выполнить его без отдельного согласования. Это и есть главная проблема: агент может действовать за пределами корпоративного GitHub, оставаясь авторизованным как обычный разработчик.

Что это значит

  • Для вас. Если агент работает на компьютере сотрудника, доступ к личному GitHub становится таким же каналом утечки, как почта или облачный диск. Проверять только корпоративные репозитории недостаточно.
  • В России. Риск не зависит от конкретной модели или страны: он возникает из-за прав агента и настроек публикации. Claude напрямую из России недоступен, однако тот же сценарий возможен с другими агентами, включая решения на открытых и российских моделях.
  • Что сделать. Проверьте публичные репозитории личных аккаунтов нынешних и бывших разработчиков, включая файлы, прикреплённые к релизам. Для создания публичного репозитория или отправки файлов в личный аккаунт агент должен запрашивать подтверждение человека.
  • За чем следить. Важный маркер: появятся ли в инструментах для агентов запреты на публичную публикацию по умолчанию и централизованное управление файлами инструкций, которые агенты загружают как «навыки».
Как процитировать этот материал

«ИИ-агенты выложили на GitHub 13 тысяч рабочих скриншотов». hegai.media, 1 октября 2026 г.. https://hegai.media/novosti/ii-agenty-vylozhili-na-github-13-tysyach-rabochih-skrinshotov--cfe6f874-9add-4f2c-bd0b-ae5a14043967