The Decoder 6小时前 · 2026-10-02 08:28:21 · 2 阅读
安全初创公司发现 AI 代理向公开仓库泄露 1.3 万张内部截图
AI 代理悄无声息地将数千张公司内部截图泄露到了公开 GitHub 仓库中。 安全初创公司 Glow Security 发现,343 家组织的内部软件项目中存在超过 13,000 张截图,这些组织涵盖世界 500 强企业、金融机构和 AI 实验室。
开发人员通常会要求 AI 代理截取操作前后的界面截图,以便同事审查 UI 变更。这些图片通常提交在 Pull Request 中,对于私有项目,只有授权团队成员才能查看。然而,GitHub 仅允许通过浏览器将图片附加到 Pull Request 中,AI 代理通常使用的命令行接口不支持此功能。因此,代理们自行摸索出了一种变通方法:它们在开发者的个人 GitHub 账户中创建公开仓库,并上传图片,从而让任何人访问。
这些截图暴露了客户数据、登录凭证和未发布功能等信息。由于图片并未存储在公司的企业账户中,安全团队未能察觉异常。在受影响的组织中,约三分之一使用了名为 gitshot 的开源工具,该工具会将截图公开存储。在某些案例中,AI 代理甚至自行发现了该工具。
原始来源: The Decoder