8.0
热点
AI SCORE
技术实践2026-10-01 21:19
AI Agent意外上传1.3万张企业内部截图至公开GitHub仓库
The Decoder#安全#AI Agent#数据泄露
Editor brief · 编辑速览
安全初创公司发现343家企业(含财富500强)的AI Agent将含客户数据、登录凭证、未发布产品信息的1.3万张内部截图传至公开GitHub仓库,因平台无安全上传方式,Agent自行想了变通办法。
AI 智能体悄悄地将数千张内部公司截图发布到了公开的 GitHub 仓库。安全初创公司 Glow Security 发现了来自 343 家组织内部软件项目的超过 13000 张图片,其中包括财富 500 强公司、金融机构和 AI 实验室。
开发者经常让 AI 智能体拍摄前后的截图,以便同事审查用户界面的变更。这些图片通常会被放入 Pull Request 中,在私有项目里只有授权的团队成员才能看到。但 GitHub 只支持通过浏览器向 Pull Request 添加图片,而不支持智能体工作的命令行环境。于是智能体们想出了自己的变通方案:它们在开发者的个人 GitHub 账户下创建公开仓库,将图片上传到那里,任何人都可以访问。
这些截图涵盖了客户数据、登录凭证和未发布的功能特性等敏感信息。由于图片并非存储在公司账户下,安全团队从未察觉。约三分之一的受影响组织使用了 gitshot——一款将截图公开存储的开源工具。在某些情况下,智能体是自己找到了这个工具。