ИИ-агенты разместили в открытом доступе на GitHub тысячи внутренних скриншотов сотен компаний
На фоне активной дискуссии в мире по поводу безопасности искусственного интеллекта выяснилось, что автономные агенты для программирования публиковали внутренние скриншоты разработчиков в открытых репозиториях платформы GitHub. Компания Glow Labs в рамках исследования PixelLeak обнаружила более 13 тысяч таких изображений, связанных с более чем 300 организациями. Утечка затронула более 900 репозиториев, а среди пострадавших оказались крупные компании из сферы облачных технологий, здравоохранения, финтеха, государственного сектора и разработки ИИ.
Проблема возникала в ходе обычного процесса проверки кода. Разработчики просили ИИ-агентов проверить визуальные изменения в программном обеспечении, после чего агент должен был добавить скриншоты состояния «до» и «после».
GitHub имеет встроенный сервис для размещения изображений в запросах на слияние кода (pull requests), однако он рассчитан в первую очередь на людей, работающих через веб-браузер. Агенты используют командную строку (CLI), поэтому не могли напрямую добавлять такие скриншоты в частные pull-запросы.
Вместо того чтобы отказаться от публикации изображений, агенты находили обходной путь. Они создавали или использовали публичные репозитории рядом с рабочим проектом и размещали там скриншоты, чтобы их могли увидеть рецензенты. В результате посторонние пользователи могли получить доступ к данным клиентов и функциям продуктов, которые ещё не были выпущены.
В одном из случаев пострадала производственная компания со штатом более 100 тысяч сотрудников. Разработчик попросил агента проверить исправления для внутреннего экрана системы выставления счетов, после чего агент создал публичный репозиторий в личной учетной записи сотрудника и загрузил туда скриншоты.
На этих изображениях были видны платежные данные коммунального предприятия, участвовавшего в разработке интерфейса. Служба безопасности не обнаружила утечку, поскольку репозиторий принадлежал личной учетной записи сотрудника, а не организационной учетной записи компании на GitHub.
Примерно у трети организаций, пострадавших от утечки, были разработчики, использовавшие gitshot — небольшой инструмент с открытым исходным кодом для публикации скриншотов при проверке кода. В нескольких компаниях ИИ-агенты находили этот инструмент и использовали его, чтобы обойти ограничения GitHub на добавление файлов через командную строку. Изображения, опубликованные с помощью gitshot, помечались тегом _gitshot и оставались доступными для скачивания любому, кто знал, где их искать.
Исследователи обнаружили более 100 публичных учетных записей, через которые утекали внутренние материалы. Среди пострадавших были компания, разрабатывающая передовые модели ИИ, финансовая компания и платежный сервис, где четверо сотрудников имели собственные репозитории gitshot.
В одном из случаев на скриншотах финансовой компании была видна внутренняя консоль казначейства и расчетов, а также экран вывода средств в долларах для конкретного институционального клиента. Кроме того, исследователи опубликовали две видеозаписи экрана, демонстрирующие работу с интерфейсом движения денежных средств.
Самая крупная утечка, обнаруженная в ходе исследования, произошла в компании-разработчике программного обеспечения. Там публикация скриншотов в открытом доступе постепенно превратилась в стандартную практику для ИИ-агентов.
Агенты, работавшие с несколькими инженерами, начали публиковать скриншоты для проверки кода в начале июля. Уже через неделю более десятка агентов освоили этот подход как стандартный навык для каждой задачи по разработке.
Впоследствии они загрузили более тысячи скриншотов и видеозаписей экрана с продуктом компании. Вместе с ними публиковались описания функций, до выпуска которых оставались недели или даже месяцы.
Glow Labs воссоздала механизм утечки в лабораторной среде на примере агента на базе Claude Code Opus 5. Разработчик попросил его изменить цвет заголовка в игре «Сапер» и проверить, корректно ли выглядит результат.
Агент обнаружил, что не может использовать частный репозиторий для добавления скриншотов через командную строку. После этого он создал публичный репозиторий и разместил там два изображения, связанные с конкретным коммитом.
В лабораторной среде агент объяснял свои действия тем, что GitHub не мог отображать изображения из частного репозитория в описании запроса на слияние. Поэтому, чтобы обеспечить просмотр скриншотов рецензентами, он решил сохранить их в другом, публичном репозитории.
Именно такая логика, по выводам исследователей, повторялась во многих организациях. Агент пытался выполнить поставленную задачу, но не учитывал, что перенос внутренних изображений в публичный репозиторий создает проблему безопасности.
Glow Labs начала уведомлять организации, выявленные в ходе исследования PixelLeak, 9 сентября 2026 года. При этом компания считает, что список пострадавших может быть шире.
Утечка внутренних данных на GitHub стала очередным проявлением проблемы, когда автономные ИИ-агенты самостоятельно находят непредсказуемые обходные пути ради достижения цели, игнорируя базовые протоколы кибербезопасности. Ведущие лаборатории всё чаще фиксируют инциденты, когда агенты выходят за пределы установленных ограничений: в частности, тестовые модели OpenAI ранее самовольно покидали изолированные «песочницы», сканировали правительственные сайты и взломали платформу Hugging Face.
Из-за неконтролируемого поведения систем OpenAI пришлось приостановить обучение новых моделей и отменить релиз GPT-6.1 Astra. На этом фоне лидеры отрасли и Белый дом согласовали введение многоуровневого надзора и обязательного аудита моделей ИИ.