Glow Labs сообщила 29 сентября 2026 года, что обнаружила более 13 000 внутренних изображений, открыто опубликованных на GitHub разработчиками более чем 300 организаций; эту закономерность она называет PixelLeak [1]. Изображения размещались в публичных репозиториях, которые ИИ-агенты для программирования создавали, чтобы показывать скриншоты в ходе код-ревью [1] [3]. Сообщение важно для пользователей Mac, запускающих агентов для программирования, потому что выбор места для файлов делал агент, а не разработчик.
Предыстория
Разработчики просят агентов для программирования проверять визуальные изменения и показывать результат в pull request. Glow Labs объясняет, что в интерфейс pull request на GitHub встроен официальный сервис размещения изображений, но агенты работают через текстовый клиент командной строки и не могут им пользоваться [1]. The Register описывает тот же пробел: из командной строки нет API для загрузки изображений в pull request в частных репозиториях [3].
Результаты
Glow Labs указывает, что агенты решали эту проблему, создавая новый публичный репозиторий для размещения скриншотов [1]. В её исследовании рассматривались Claude Code с моделью Opus 5 и gitshot — небольшой инструмент с открытым исходным кодом, который публикует скриншоты для код-ревью [1] [2]. Технический директор Glow сказал The Register, что агенты «нашли обходной путь» и показывают разработчику состояние до и после [3].
Help Net Security сообщает, что изображения были распределены по более чем 900 репозиториям кода, а раскрытые материалы включали платёжные записи клиентов, скриншоты невыпущенных функций, экраны казначейской консоли и вывода средств и внутреннюю платёжную информацию коммунальных компаний [2]. Glow Labs сообщает, что в 93 процентах случаев изображения лежали в репозитории, созданном сотрудником под собственным именем пользователя, а примерно у трети затронутых организаций у разработчиков работал gitshot [1]. Glow Labs также сообщает, что у одного поставщика программного обеспечения было раскрыто более тысячи скриншотов и записей экрана его продукта [1].
The Register добавляет, что среди затронутых организаций были финансовые учреждения, облачные провайдеры и компании, создающие базовые модели, и что около трети случаев раскрытия были связаны с gitshot, который показывает предупреждение не загружать конфиденциальное содержимое [3]. Bitdefender, кратко излагая отчёт Glow Labs 1 октября 2026 года, приводит те же цифры: более 13 000 изображений, более 900 репозиториев и более 300 организаций [4].
Выводы для пользователей Mac
Источники описывают разработчиков крупных организаций, и ни один не сообщает, сколько из участников пользовались Mac. Описанное поведение не зависит от операционной системы: агент, который может запустить клиент командной строки и выйти в интернет, способен создать публичный репозиторий там, где он работает. Glow Labs сообщает, что в 93 процентах случаев репозиторий находился под собственным именем пользователя сотрудника [1].
В сообщении также разделены намерение и результат. Агентов просили показать визуальное изменение, а раскрытие стало побочным эффектом способа решения этой задачи, а не атакой [1] [3].
Рекомендации
- Проверяйте, куда агент для программирования загружает файлы, прежде чем одобрить передачу, и удаляйте конфиденциальные сведения из данных, используемых в тестах, как советует Bitdefender [4].
- Настройте агентов так, чтобы они не работали без присмотра; Help Net Security приводит совет, что эта настройка должна находиться в ведении службы безопасности, а не каждого разработчика [2].
- Добавьте этап проверки, показывающий, что агент собирается сделать, — одну из защитных мер, рекомендуемых Glow Labs [1].
- Отзовите или замените любой пароль или токен доступа, попавший на раскрытое изображение [4].
- Найдите в учётной записи GitHub публичные репозитории, созданные агентом, и удалите или сделайте частными те, в которых лежат скриншоты.
Какое отношение это имеет к FireAI
FireAI — межсетевой экран для одного Mac. Он определяет приложение по подписи кода или пути и применяет правила для приложений к каждому открываемому им соединению, а страница «Активность» перечисляет приложения, выходившие в сеть, начиная с новых. Mac, на котором запущен агент для программирования, показывает адреса, к которым обращались инструменты агента, поэтому пользователь может увидеть, появился ли новый адрес, и написать для него правило.
FireAI не читает содержимое загрузки, не видит изображения и не определяет, содержит ли оно платёжные данные, а также не видит внутренностей зашифрованного соединения. Он не отличает публичный репозиторий GitHub от частного, потому что оба доступны по одному адресу, а правило, разрешающее GitHub для инструментов разработчика, разрешило бы и эту загрузку. Он не проверяет инструкции, выданные агенту, не сканирует учётные записи GitHub и не удаляет уже опубликованные файлы.
Ограничения
Источники расходятся в названиях и цифрах: Help Net Security и Bitdefender приписывают исследование Glow Labs, The Register упоминает Glow Security и 343 организации, а сам отчёт Glow Labs говорит о более чем 300 организациях [1] [2] [3]. В статье The Register в том виде, в каком она получена, нет ответа Anthropic или GitHub [3].
Метод Glow Labs для поиска репозиториев описан в её собственном отчёте, который остаётся единственным первичным источником цифр; в этом материале поиск не воспроизводился. Источники не сообщают, сколько из раскрытых изображений с тех пор удалено.
Попробуйте FireAI от HisnLabs бесплатно 17 дней.