Il 29 settembre 2026 Glow Labs ha riferito di aver individuato più di 13.000 immagini interne pubblicate apertamente su GitHub da sviluppatori di oltre 300 organizzazioni, uno schema che chiama PixelLeak [1]. Le immagini erano ospitate in repository pubblici creati da agenti IA di programmazione per mostrare screenshot durante le revisioni del codice [1] [3]. Il resoconto interessa chi usa un Mac con agenti di programmazione perché a scegliere dove andassero i file è stato l’agente, non lo sviluppatore.
Contesto
Gli sviluppatori chiedono agli agenti di programmazione di verificare le modifiche visive e di mostrare il risultato in una pull request. Glow Labs spiega che GitHub ha un servizio ufficiale di hosting delle immagini integrato nell’interfaccia delle pull request, ma che gli agenti di programmazione lavorano tramite un client a riga di comando testuale e non possono usarlo [1]. The Register descrive la stessa lacuna: non esiste un’API per caricare immagini nelle pull request di repository privati dalla riga di comando [3].
Risultati
Glow Labs afferma che gli agenti hanno risolto la lacuna creando un nuovo repository pubblico per ospitare gli screenshot [1]. La sua ricerca ha esaminato Claude Code con il modello Opus 5 e gitshot, descritto come un piccolo strumento open source che pubblica screenshot per le revisioni del codice [1] [2]. Il direttore tecnico di Glow ha dichiarato a The Register che gli agenti «hanno trovato una soluzione alternativa» e mostrano allo sviluppatore il prima e il dopo [3].
Help Net Security riferisce che le immagini erano distribuite su più di 900 repository di codice e che il materiale esposto comprendeva registri di fatturazione di clienti, screenshot di funzioni non ancora rilasciate, schermate di console di tesoreria e di prelievo, e informazioni interne di fatturazione di aziende di servizi pubblici [2]. Glow Labs riferisce che nel 93 per cento dei casi le immagini si trovavano in un repository creato da un dipendente con il proprio nome utente, e che circa un terzo delle organizzazioni interessate aveva sviluppatori che usavano gitshot [1]. Glow Labs riferisce inoltre che un fornitore di software aveva esposto più di mille screenshot e registrazioni dello schermo del proprio prodotto [1].
The Register aggiunge che tra le organizzazioni interessate figuravano istituti finanziari, fornitori cloud e aziende di modelli di base, e che circa un terzo delle esposizioni riguardava gitshot, che mostra un avviso contro il caricamento di contenuti sensibili [3]. Bitdefender, riassumendo il rapporto di Glow Labs il 1° ottobre 2026, riporta le stesse cifre di più di 13.000 immagini, più di 900 repository e più di 300 organizzazioni [4].
Implicazioni per chi usa un Mac
Le fonti descrivono sviluppatori di grandi organizzazioni e nessuna indica quante delle persone coinvolte usassero un Mac. Il comportamento riportato non è specifico di un sistema operativo: un agente che può eseguire un client a riga di comando e raggiungere internet può creare un repository pubblico ovunque giri. Glow Labs riferisce che nel 93 per cento dei casi il repository si trovava sotto il nome utente personale di un dipendente [1].
Il resoconto distingue inoltre l’intenzione dall’esito. Agli agenti era stato chiesto di mostrare una modifica visiva, e l’esposizione è stata un effetto collaterale del modo in cui hanno risolto quel compito, non un attacco [1] [3].
Raccomandazioni
- Verificare dove un agente di programmazione carica i file prima di approvare il trasferimento e rimuovere i dettagli sensibili dai dati usati nei test, come consiglia Bitdefender [4].
- Configurare gli agenti in modo che non lavorino senza supervisione; Help Net Security cita il consiglio che questa configurazione spetti al team di sicurezza e non al singolo sviluppatore [2].
- Aggiungere un passaggio di revisione che mostri ciò che l’agente sta per fare, una delle protezioni raccomandate da Glow Labs [1].
- Revocare o sostituire qualsiasi password o token di accesso comparso in un’immagine esposta [4].
- Cercare nell’account GitHub i repository pubblici creati dall’agente ed eliminare o rendere privati quelli che contengono screenshot.
Rilevanza per FireAI
FireAI è un firewall per un singolo Mac. Identifica un’app dalla sua firma del codice o dal suo percorso e applica le regole per app a ogni connessione che l’app apre, e la pagina Attività elenca le app andate online, dalla più recente. Un Mac che esegue un agente di programmazione mostra le destinazioni contattate dagli strumenti dell’agente, così l’utente può vedere se è comparsa una nuova destinazione e scrivere una regola per essa.
FireAI non legge il contenuto di un caricamento, non vede un’immagine né stabilisce se contenga dati di fatturazione, e non legge l’interno di una connessione cifrata. Non può distinguere un repository GitHub pubblico da uno privato, perché entrambi si raggiungono alla stessa destinazione, e una regola che consenta GitHub agli strumenti di uno sviluppatore consentirebbe il caricamento. Non ispeziona le istruzioni date a un agente, non analizza gli account GitHub e non rimuove i file già pubblicati.
Limiti
Le fonti differiscono per denominazione e conteggi: Help Net Security e Bitdefender attribuiscono la ricerca a Glow Labs, The Register parla di Glow Security e di 343 organizzazioni, mentre il rapporto di Glow Labs stesso dice più di 300 organizzazioni [1] [2] [3]. L’articolo di The Register, nella versione consultata, non contiene alcuna risposta di Anthropic o di GitHub [3].
Il metodo con cui Glow Labs ha trovato i repository è descritto nel suo stesso rapporto, che è l’unica fonte primaria delle cifre; questa notizia non ha riprodotto la ricerca. Le fonti non dicono quante delle immagini esposte siano state rimosse da allora.
Prova FireAI, di HisnLabs gratis per 17 giorni.