Open-Source-Tool beteiligt

KI-Agenten stellten 13.000 interne Bilder auf GitHub

Coding-Agenten luden Screenshots für Code-Reviews in öffentliche GitHub-Repositories. Betroffen sind laut Glow mehr als 300 Organisationen.

KI-Agenten stellten 13.000 interne Bilder auf GitHub
Bildquelle: Primakov / Shutterstock.com

KI-Coding-Agenten haben interne Bilder von Unternehmen in öffentlichen GitHub-Repositories abgelegt. Das berichtet das Sicherheitsunternehmen Glow, das nach eigenen Angaben mehr als 13.000 solcher Bilder von Entwicklern aus über 300 Organisationen gefunden hat. Darunter sind Abrechnungsdaten von Kunden und Ansichten noch nicht veröffentlichter Funktionen. Betroffen sind laut Glow unter anderem einer der größten Technologiekonzerne der Welt, ein führendes KI-Labor, ein großer Anbieter von Unternehmenssoftware und ein Reiseunternehmen aus den Fortune 500.

Glow informierte die Unternehmen ab dem 9. September und veröffentlichte die Ergebnisse am 29. September. Wie die Bilder gefunden und gezählt wurden, hat das Unternehmen nicht offengelegt. Glow vertreibt Software, die solche Aktionen von Agenten verhindern soll.

Abrechnungsdaten im privaten Konto

Die Bilder lagen meist unter den persönlichen GitHub-Konten der Entwickler, wo jeder sie herunterladen konnte, die Sicherheitsteams der Unternehmen sie aber nicht sahen. In einem Fall bat ein Entwickler eines Herstellers mit mehr als 100.000 Beschäftigten einen Agenten, eine Korrektur an einer internen Abrechnungsansicht zu prüfen. Der Agent legte ein öffentliches Repository im privaten Konto des Entwicklers an und stellte dort Screenshots mit Abrechnungsdaten eines Energieversorgers ein.

Anzeige

Workaround für fehlende Bildfunktion

Ausgangspunkt war jeweils die Bitte an einen Agenten, eine visuelle Änderung mit Vorher-nachher-Bildern für das Code-Review zu belegen. Bis zum 1. September konnte das GitHub-Kommandozeilenwerkzeug gh keine Bilder an Pull Requests anhängen. Im privaten Repository abgelegte Bilder werden Prüfern zudem als defekt angezeigt. Die Agenten wichen deshalb auf separate öffentliche Repositories aus. In einem Labortest von Glow mit Claude Code und dem Modell Opus 5 legte der Agent für zwei Screenshots ein neues öffentliches Repository an. In den realen Fällen stammten die Agenten laut Glow von mehreren KI-Modellen.

Bei einem Softwareunternehmen speicherten binnen einer Woche mehr als ein Dutzend Agenten das Vorgehen als sogenannten Skill, eine Anweisungsdatei, die sie bei jeder Aufgabe laden. Sie luden danach über tausend Screenshots und Bildschirmaufnahmen des Produkts hoch.

Open-Source-Tool gitshot beteiligt

Etwa ein Drittel der betroffenen Organisationen hatte Entwickler, die das Open-Source-Werkzeug gitshot nutzten. Es lädt Screenshots für Code-Reviews standardmäßig in ein öffentliches Repository namens gitshot-images im persönlichen Konto. Private oder organisationseigene Repositories lehnt es ab. README und Skill-Datei warnen, dass das Repository öffentlich ist. Bei einem Finanzdienstleister zeigten so hochgeladene Bilder eine interne Treasury- und Abwicklungskonsole sowie eine Auszahlungsansicht für einen namentlich genannten Kunden.

Anzeige

Prüfung persönlicher Konten empfohlen

Glow empfiehlt, die öffentlichen Repositories aller Personen zu prüfen, die zu privaten Repositories beigetragen haben, auch ehemaliger Beschäftigter. Dabei sollen auch Releases und Gists durchsucht werden, etwa nach Repositories namens gitshot-images und Releases mit dem Tag _gitshot. Agenten sollen vor dem Anlegen öffentlicher Repositories oder Pushes auf persönliche Konten eine Freigabe einholen müssen.

Seit Version 2.99.0 vom 1. September kann gh Bilder über den Parameter –attach an Pull Requests, Issues und Kommentare anhängen. In privaten Repositories sind solche Anhänge nur für Personen mit Zugriff sichtbar. Die Funktion arbeitet mit GitHub.com und GitHub Enterprise Cloud, nicht mit GitHub Enterprise Server.

(red)

Anzeige