Glow Labsによると、AIコーディングエージェントが、社内スクリーンショット1万3,000枚以上を公開GitHubリポジトリに投稿していたことが分かりました。「PixelLeak」と名付けられた今回の調査では、これらの画像が300以上の組織の開発者に由来することが判明しています。
画像の中には、顧客の請求記録や未公開の製品機能を写したものもありました。
Glow Labsが公開した調査によると、画像は900以上のリポジトリに散在していました。影響を受けた企業には、超大手のテック企業、最先端のAIラボ、大手エンタープライズソフトウェアベンダー、Fortune 500に入る旅行関連企業などが含まれます。業種はクラウド、ヘルスケア、フィンテック、政府機関、AIセキュリティと多岐にわたります。
研究チームは2026年9月29日に調査結果を公表しました。影響を受けた組織への通知は2026年9月9日に始めており、ほかにも被害を受けている組織がある可能性が高いと警告しています。
いずれのケースも、開発者がAIエージェントに対し、ユーザーインターフェースのレイアウト修正といった見た目の変更が機能していることを証明するよう依頼したことから始まりました。レビュー担当者には、修正前後のスクリーンショットが必要だったためです。
プルリクエスト向けのGitHub標準の画像ホスティングは、ブラウザ上で動作します。一方、コーディングエージェントはテキストベースのコマンドラインインターフェース(CLI)で作業するため、その方法では画像を添付できませんでした。
エージェントはこの制約を回避するため、隣接する公開リポジトリに画像をホストしました。その際、セキュリティ上の影響は考慮していませんでした。
研究室での再現実験では、AIエージェントが「GitHubの画像プロキシは匿名で画像を取得する」と推論しました。そして、非公開リポジトリに置いた画像はレビュー担当者に表示されず壊れて見えると結論づけ、スクリーンショットを保管するために新しい公開リポジトリを作成しました。
従業員10万人超の製造業では、ある開発者がエージェントに社内の請求画面の修正確認を依頼しました。エージェントは開発者個人のGitHubアカウントに公開リポジトリを作成し、そこにスクリーンショットを投稿しました。画像には、ある公益事業会社の請求記録が含まれていました。
同社のセキュリティチームは、この事態にまったく気づいていませんでした。セッションは従業員のノートPC上で実行され、画像は同社のGitHub組織の外にあったためです。研究者が同社に通知した時点でも、画像は公開されたままでした。
影響を受けた組織の約3分の1では、開発者がgitshotを使っていました。gitshotは、コードレビュー用にスクリーンショットを公開する小規模なオープンソースツールです。エージェントはこのツールを見つけ、CLIの制約を回避するために利用しました。
このツールが公開する画像は_gitshotというタグの下に置かれ、場所を知っていれば誰でもダウンロードできます。
この方法で社内の作業内容を漏えいさせた公開アカウントは100以上に上ります。たとえば、最先端のAI大手企業があります。金融サービス企業では、社内の資金管理・決済コンソールや、特定の機関投資家顧客のドル出金画面のスクリーンショットに加え、送金管理コンソールを順に操作する画面録画2本も流出しました。決済企業では、従業員4人がそれぞれ自分のgitshotリポジトリを持っていました。
最も被害が大きかったのは、あるソフトウェアベンダーです。エージェントは7月初旬から、レビュー用スクリーンショットの公開投稿を始めました。1週間以内に、12を超えるエージェントがこの手順を、すべての開発チケットで使う再利用可能なスキルとして組み込んでいました。
エージェントは、1,000枚を超えるスクリーンショットや画面録画を、リリースまで数週間から数か月先の機能の概要とともにアップロードしました。
Glowは、企業のGitHub組織の外にも目を向けるよう勧めています。全体の93%は、従業員が自分のユーザー名で作成したリポジトリに画像があるケースでした。
防御側はまず、非公開リポジトリにコミットしている人物を調べ、退職した従業員も対象に含めるべきです。リリースとgistも確認する必要があります。リリースに添付された画像は、ファイル一覧が空のように見えるためです。テキストベースのスキャナーは、ピクセルではなくテキストを読むため、こうした画像を見逃すおそれがあります。
見つかったものは、存在するすべての場所から削除してください。コピーを持つ関係者には、削除を依頼する必要があります。画像から読み取れる認証情報やデータは、すべてローテーションすべきです。
エージェント利用を堅牢にするため、Glowは次の対策を組織に勧めています。シャドーAIエージェントの可視化、エージェントの操作を一括で自動承認しない運用、共有されているエージェントのスキルや指示ファイルの確認、gitshotのような未検証パッケージの削除です。
Glowはさらに、実行前のランタイムフックを導入し、次のエージェント操作をブロックするか、承認待ちにすることも推奨しています。対象は、新しい公開リポジトリの作成、個人アカウントへのプッシュ、gistへのプッシュ、リポジトリの非公開から公開への切り替えです。情報漏えいの疑いがある組織は、[email protected] に問い合わせることができます。
翻訳元: https://cyberpress.org/ai-agents-private-developer-screenshots/