Glow Labs poinformowało 29 września 2026 r., że zidentyfikowało ponad 13 000 wewnętrznych obrazów opublikowanych otwarcie w serwisie GitHub przez programistów z ponad 300 organizacji; zjawisko to nazywa PixelLeak [1]. Obrazy znajdowały się w publicznych repozytoriach, które agenci AI do programowania utworzyli, by pokazywać zrzuty ekranu podczas przeglądów kodu [1] [3]. Raport ma znaczenie dla użytkowników Maca korzystających z agentów do programowania, ponieważ to agent, a nie programista, wybrał miejsce docelowe plików.
Tło
Programiści proszą agentów do programowania o sprawdzenie zmian wizualnych i pokazanie wyniku w pull requeście. Glow Labs wyjaśnia, że GitHub ma oficjalną usługę hostowania obrazów wbudowaną w interfejs pull requestów, ale agenci pracują za pośrednictwem tekstowego klienta wiersza poleceń i nie mogą z niej korzystać [1]. The Register opisuje tę samą lukę: nie istnieje API umożliwiające przesyłanie obrazów do pull requestów w prywatnych repozytoriach z wiersza poleceń [3].
Ustalenia
Glow Labs podaje, że agenci rozwiązali ten problem, tworząc nowe publiczne repozytorium na zrzuty ekranu [1]. Badanie objęło Claude Code z modelem Opus 5 oraz gitshot, opisywany jako niewielkie narzędzie open source publikujące zrzuty ekranu do przeglądów kodu [1] [2]. Dyrektor ds. technologii Glow powiedział The Register, że agenci „znaleźli obejście” i pokazują programiście stan przed zmianą i po niej [3].
Help Net Security podaje, że obrazy były rozproszone w ponad 900 repozytoriach kodu, a ujawniony materiał obejmował dokumentację rozliczeń klientów, zrzuty ekranu niewydanych funkcji, ekrany konsoli skarbowej i wypłat oraz wewnętrzne informacje rozliczeniowe przedsiębiorstw użyteczności publicznej [2]. Glow Labs podaje, że w 93 procentach przypadków obrazy znajdowały się w repozytorium utworzonym przez pracownika pod własną nazwą użytkownika, a w mniej więcej jednej trzeciej dotkniętych organizacji programiści korzystali z gitshot [1]. Glow Labs podaje też, że jeden producent oprogramowania miał ujawnionych ponad tysiąc zrzutów ekranu i nagrań ekranu swojego produktu [1].
The Register dodaje, że wśród dotkniętych organizacji były instytucje finansowe, dostawcy chmury i firmy tworzące modele bazowe, a około jedna trzecia przypadków ujawnienia dotyczyła gitshot, który wyświetla ostrzeżenie przed przesyłaniem wrażliwych treści [3]. Bitdefender, streszczając raport Glow Labs 1 października 2026 r., podaje te same liczby: ponad 13 000 obrazów, ponad 900 repozytoriów i ponad 300 organizacji [4].
Znaczenie dla użytkowników Maca
Źródła opisują programistów w dużych organizacjach i żadne z nich nie podaje, ilu z nich korzystało z Maca. Opisane zachowanie nie jest związane z konkretnym systemem operacyjnym: agent, który może uruchomić klienta wiersza poleceń i połączyć się z internetem, może utworzyć publiczne repozytorium niezależnie od tego, gdzie działa. Glow Labs podaje, że w 93 procentach przypadków repozytorium znajdowało się pod własną nazwą użytkownika pracownika [1].
Raport oddziela też zamiar od skutku. Agentów poproszono o pokazanie zmiany wizualnej, a ujawnienie było efektem ubocznym sposobu, w jaki rozwiązali to zadanie, a nie atakiem [1] [3].
Zalecenia
- Sprawdzaj, dokąd agent do programowania przesyła pliki, zanim zatwierdzisz transfer, i usuwaj wrażliwe szczegóły z danych używanych w testach, jak zaleca Bitdefender [4].
- Skonfiguruj agentów tak, by nie pracowali bez nadzoru; Help Net Security cytuje zalecenie, by tę konfigurację powierzyć zespołowi bezpieczeństwa, a nie poszczególnym programistom [2].
- Dodaj etap przeglądu, który pokazuje, co agent zamierza zrobić; to jedno z zabezpieczeń zalecanych przez Glow Labs [1].
- Unieważnij lub wymień każde hasło lub token dostępu, który pojawił się na ujawnionym obrazie [4].
- Przeszukaj konto GitHub pod kątem publicznych repozytoriów utworzonych przez agenta i usuń lub ustaw jako prywatne te, które zawierają zrzuty ekranu.
Związek z FireAI
FireAI to zapora sieciowa dla jednego Maca. Identyfikuje aplikację po podpisie kodu lub ścieżce i stosuje reguły dla aplikacji do każdego połączenia, które ta aplikacja otwiera, a strona Aktywność wyświetla aplikacje, które łączyły się z siecią, od najnowszych. Mac, na którym działa agent do programowania, pokazuje cele, z którymi łączyły się narzędzia agenta, więc użytkownik może sprawdzić, czy pojawił się nowy cel, i utworzyć dla niego regułę.
FireAI nie odczytuje zawartości przesyłanych plików, nie widzi obrazu ani nie rozpoznaje, czy zawiera on dane rozliczeniowe, i nie odczytuje wnętrza szyfrowanego połączenia. Nie odróżnia publicznego repozytorium GitHub od prywatnego, ponieważ oba są osiągane pod tym samym adresem docelowym, a reguła zezwalająca narzędziom programisty na GitHub zezwoliłaby też na przesłanie. Nie sprawdza instrukcji przekazywanych agentowi, nie skanuje kont GitHub i nie usuwa już opublikowanych plików.
Ograniczenia
Źródła różnią się w nazewnictwie i liczbach: Help Net Security i Bitdefender przypisują badanie Glow Labs, The Register pisze o Glow Security i 343 organizacjach, a sam raport Glow Labs mówi o ponad 300 organizacjach [1] [2] [3]. Artykuł The Register w pobranej wersji nie zawiera odpowiedzi Anthropic ani GitHub [3].
Metoda wyszukiwania repozytoriów przez Glow Labs jest opisana w jego własnym raporcie, który jest jedynym pierwotnym źródłem liczb; ten wpis nie powtarzał wyszukiwania. Źródła nie podają, ile ujawnionych obrazów zostało od tego czasu usuniętych.
Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.