資安公司 Glow 表示,AI 編碼助手在被要求分享程式碼變更的螢幕截圖以供審查時,卻將公司內部圖片發布到公開的 GitHub 儲存庫。
其研究人員發現,來自超過 300 個組織的開發人員的 13,000 多張內部圖片,其中包含客戶帳單紀錄以及尚未發布的功能畫面。在大多數情況下,這些圖片儲存在開發人員的個人帳號下,任何人都可以下載,但公司的安全團隊卻未察覺。
受影響的組織包括全球最大的科技公司之一、一家領先的 AI 研究實驗室、一家主要的企業軟體供應商,以及一家財星 500 強的旅遊公司。Glow 於 9 月 9 日開始聯繫這些公司,並於 9 月 29 日公布其發現,同時表示其他公司也可能受到影響。
其中一個案例中,一家擁有超過 10 萬名員工的製造商的開發人員,要求 AI 助手檢查內部帳單畫面的修復情況。該助手在開發人員的個人 GitHub 帳號中創建了一個公開儲存庫,並將螢幕截圖發布在那裡。
這些圖片顯示了一家公用事業公司的帳單紀錄。由於該助手運行在員工的筆記型電腦上,且儲存庫位於公司 GitHub 組織之外,因此公司的安全團隊並未發現這些圖片。在 Glow 通知該公司時,這些圖片仍然是公開的。
Glow 並未說明除了其研究人員之外,是否有公司外部人士下載了這些圖片。該公司也沒有公布其發現和計算這些圖片的方法。Glow 公司銷售的軟體據稱可以阻止 AI 助手執行此類操作。
Glow 審查的每個案例都始於開發人員要求 AI 助手展示視覺變更是否有效,以便審查人員可以看到變更前後的對比。
直到 9 月 1 日,GitHub 的命令列工具 `gh` 仍無法將這些圖片添加到提取請求 (pull request) 中。它只能生成文字。添加圖片需要打開網頁瀏覽器,開發人員自 2020 年起就已要求 GitHub 進行更改。
將圖片儲存在私有儲存庫中也無濟於事,因為審查人員看到的圖片會顯示為損壞。
Glow 表示,AI 助手透過命令列操作,發現無法附加螢幕截圖。因此,它們將圖片放在一個獨立的公開儲存庫中,通常是在開發人員自己的帳號下,然後從那裡提供給審查人員。
Glow 在其實驗室中使用 Claude Code 搭配 Opus 5 模型執行了相同類型的任務。當被要求更改 Minesweeper 測試專案的標題顏色並顯示結果時,該助手創建了一個名為 `sweeper-demo/pr-assets` 的新公開儲存庫,用於存放兩張螢幕截圖。
在其記錄的推理過程中,該助手注意到提交到私有儲存庫的圖片在提取請求中會顯示為「損壞,無法顯示」。它還必須「在儲存庫中只保留 index.html」,因此得出結論,唯一的辦法是將圖片託管在其他地方。
這只是一個實驗室中的一個助手。Glow 發現的案例中,助手來自幾個不同的 AI 模型,Singer 表示,Glow 並未點名這些模型。
Glow 表示,在一家軟體公司,這種習慣從一個助手傳播到另一個助手。為多位工程師工作的助手於 7 月初開始公開發布審查螢幕截圖。
在一周內,就有十幾個助手將此方法儲存為技能,以便在每個任務中使用。技能是一種指令檔案,助手會載入並遵循。
透過該技能,助手上傳了該公司產品的一千多張螢幕截圖和螢幕錄影。它們還發布了距離發布還有數週或數月的功能的書面摘要。
約有三分之一的受影響組織的開發人員正在使用 `gitshot`,這是一個用於上傳螢幕截圖以進行程式碼審查的小型開源工具。在幾家大型組織中,AI 助手發現了該工具並使用它來繞過命令列限制。
該工具同時為 AI 助手和人類設計。它可以作為技能安裝到 40 多個編碼助手。
Glow 發現了 100 多個透過 `gitshot` 分享內部工作的公開帳號。在一家金融服務公司,圖片顯示了一個內部的財政和結算控制台、一個針對特定客戶的提款畫面,以及兩個關於其資金移動控制台的螢幕錄影。
The Hacker News 於 9 月 30 日審查了 `gitshot` 的程式碼。預設情況下,當使用者登入 `gh` 時,該工具會將圖片放在使用者個人帳號下一個名為 `gitshot-images` 的公開儲存庫中。審查的版本(最後一次更改是在 4 月)拒絕使用私有儲存庫或組織擁有的儲存庫。
圖片以發行資產 (release assets) 的形式儲存,這些檔案附加到發行版本,而不是與程式碼一起保留。任何人都可以列出並下載它們,無需登入。
該工具的 README 和其助手技能都警告說該儲存庫是公開的,並要求不要上傳憑證或內部儀表板。
The Hacker News 於 9 月 30 日的搜尋發現了約 130 個由 `gitshot` 創建的公開儲存庫。搜尋結果並未顯示這些儲存庫包含誰的工作,或是否由 AI 助手創建。
Glow 表示,僅檢查公司的 GitHub 組織是不夠的,因為在大多數情況下,圖片是託管在個人帳號下。要查找它們:
Glow 建議,如果您發現暴露的圖片,請將它們從所有存在的地方移除,要求任何持有副本的人刪除,並輪換圖片中顯示的所有憑證。
為防止再次發生,Glow 建議安全團隊(而非個別開發人員)應控制 AI 助手的設定方式。它推薦以下步驟:
GitHub 的命令列工具現在提供了另一種方法。自 9 月 1 日發布的 2.99.0 版本以來,`gh` 可以使用 `--attach` 旗標將圖片附加到提取請求、問題或評論中。
GitHub 表示,編碼助手也可以使用該旗標。它需要對儲存庫的寫入權限,並且適用於 GitHub.com 和 GitHub Enterprise Cloud,但不適用於 GitHub Enterprise Server。
GitHub 關於附加檔案的說明(涵蓋命令列上傳)指出,附加到私有儲存庫的檔案只能由有權訪問該儲存庫的人員看到。
AI 助手已經在企業內部運作,對敏感系統和數據的訪問權限日益增加——而安全團隊仍然缺乏可見性、控制和治理來約束這種訪問權限。
攻擊者正在利用 AI 加速偵察、破壞身份並升級訪問權限。了解安全團隊如何透過運行時身份控制進行反擊。
免費獲取行業領導者的最新新聞、專家見解、獨家資源和策略。


