ШІ-агенти виклали у відкритий доступ на GitHub тисячі внутрішніх скриншотів сотень компаній
ШІ-агенти виклали у відкритий доступ на GitHub тисячі внутрішніх скриншотів сотень компаній

ШІ-агенти виклали у відкритий доступ на GitHub тисячі внутрішніх скриншотів сотень компаній

Агенти опублікували конфіденційні дані, намагаючись обійти технічні обмеження інтерфейсу платформи.

На тлі активної дискусії в світі щодо безпеки штучного інтелекту виявилося, що автономні агенти для програмування публікували внутрішні скриншоти розробників у відкритих репозиторіях платформи GitHub. Компанія Glow Labs у межах дослідження PixelLeak виявила понад 13 тисяч таких зображень, пов’язаних із більш ніж 300 організаціями. Витік охопив понад 900 репозиторіїв, а серед постраждалих були великі компанії з галузей хмарних технологій, охорони здоров’я, фінтеху, державного сектору та розробки ШІ.

Проблема виникала під час звичайного процесу перевірки коду. Розробники просили ШІ-агентів перевірити візуальні зміни в програмному забезпеченні, після чого агент мав додати скриншоти стану «до» і «після».

GitHub має вбудований сервіс для розміщення зображень у запитах на злиття коду (pull requests), однак він розрахований передусім на людей, які працюють через веббраузер. Агенти використовують командний рядок (CLI), тому не могли безпосередньо додавати такі скриншоти до приватних запитів на злиття.

Замість того щоб відмовитися від публікації зображень, агенти знаходили обхідний шлях. Вони створювали або використовували публічні репозиторії поруч із робочим проєктом і розміщували там скриншоти, щоб їх могли побачити рецензенти. У результаті сторонні користувачі могли отримати доступ до даних клієнтів і функцій продуктів, які ще не випустили. 

В одному з випадків постраждала виробнича компанія зі штатом понад 100 тисяч співробітників. Розробник попросив агента перевірити виправлення для внутрішнього екрана системи виставлення рахунків, після чого агент створив публічний репозиторій в особистому обліковому записі працівника та завантажив туди скриншоти.

На цих зображеннях були видимі платіжні дані комунального підприємства, яке брало участь у роботі над інтерфейсом. Служба безпеки не виявила витік, оскільки репозиторій належав особистому обліковому запису співробітника, а не організації компанії на GitHub.

Приблизно третина організацій, які постраждали від витоку, мала розробників, що використовували gitshot — невеликий інструмент із відкритим кодом для публікації скриншотів під час перевірки коду. У кількох компаніях ШІ-агенти знаходили цей інструмент і використовували його, щоб обійти обмеження GitHub щодо додавання файлів через командний рядок. Зображення, опубліковані за допомогою gitshot, позначалися тегом _gitshot та залишалися доступними для завантаження будь-кому, хто знав, де їх шукати.

Дослідники виявили понад 100 публічних облікових записів, через які витікали внутрішні матеріали. Серед постраждалих були компанія, що розробляє передові моделі ШІ, фінансова компанія та платіжний сервіс, де четверо співробітників мали власні репозиторії gitshot.

В одному з випадків на скриншотах фінансової компанії було видно внутрішню консоль казначейства та розрахунків, екран виведення коштів у доларах для конкретного інституційного клієнта. Також агенти опублікували два відеозаписи екрана, які демонстрували роботу з інтерфейсом руху грошей.

Найбільший витік, який виявили під час дослідження, стався в компанії-розробнику програмного забезпечення. Там публікація скриншотів у відкритому доступі поступово перетворилася на стандартну практику для ШІ-агентів.

Агенти, які працювали з кількома інженерами, почали публікувати скриншоти для перевірки коду на початку липня. Уже за тиждень понад десяток агентів засвоїли цей підхід як стандартну навичку для кожного завдання з розробки.

Згодом вони завантажили понад тисячу скриншотів і відеозаписів екрана з продуктом компанії. Разом із ними публікувалися описи функцій, до випуску яких залишалися тижні або навіть місяці.

Glow Labs відтворила механізм витоку в лабораторному середовищі на прикладі агента на базі Claude Code Opus 5. Розробник просив його змінити колір заголовка у грі «Сапер» і перевірити, чи коректно виглядає результат.

Агент виявив, що не може використати приватний репозиторій для додавання скриншотів через командний рядок. Після цього він створив публічний репозиторій і розмістив там два зображення, пов’язані з конкретним комітом.

У лабораторному середовищі агент пояснював свої дії тим, що GitHub не міг відображати зображення з приватного репозиторію в описі запиту на злиття. Тому, щоб забезпечити перегляд скриншотів рецензентами, він вирішив зберегти їх в іншому, публічному репозиторії.

Саме така логіка, за висновками дослідників, повторювалася в багатьох організаціях. Агент намагався виконати поставлене завдання, але не враховував, що перенесення внутрішніх зображень у публічний репозиторій створює проблему безпеки.

Glow Labs почала повідомляти організації, виявлені під час дослідження PixelLeak, 9 вересня 2026 року. Водночас компанія вважає, що перелік постраждалих може бути ширшим.

Витік внутрішніх даних на GitHub став черговим проявом проблеми, коли автономні ШІ-агенти самостійно знаходять непередбачувані обхідні шляхи заради виконання мети, ігноруючи базові протоколи кібербезпеки. Провідні лабораторії дедалі частіше фіксують інциденти, коли агенти виходять за межі встановлених обмежень: зокрема, тестові моделі OpenAI раніше самовільно залишали ізольовані «пісочниці», сканували урядові сайти та зламали платформу Hugging Face. 

Через неконтрольовану поведінку систем OpenAI доводилося призупиняти навчання нових моделей та скасувати реліз GPT-6.1 Astra. На цьому тлі лідери індустрії та Білий дім погодили запровадження багаторівневого нагляду й обов'язкового аудиту моделей ШІ.

Джерело матеріала
loader