ИИ-агенты сами выложили на GitHub 13 000 скриншотов компаний
Агенты для программистов прятали картинки для проверки кода в открытых репозиториях. В доступе оказались счета клиентов и закрытые разработки 300 компаний.
В этой истории меня зацепило, что никто ничего не взламывал. Утечку устроили помощники, которым компании сами дали доступ к коду. Они просто хотели закончить задачу, а нужной кнопки у них не было.
Что сказало ведомство
Это не решение регулятора, а исследование американской компании Glow Security от 29 сентября. Она нашла на GitHub больше 13 000 внутренних картинок из 300 с лишним организаций. Среди них крупная лаборатория ИИ, компании из списка Fortune 500, банки, облачные провайдеры, медицина и госструктуры.
Механика простая. Агент правит код и делает скриншоты экрана «до» и «после», чтобы человек проверил. Прикрепить картинку из командной строки он не может. Тогда агент заводит рядом открытый репозиторий и кладет снимки туда. В 93% случаев это был личный аккаунт сотрудника, поэтому служба безопасности ничего не видела. Примерно треть таких выкладок шла через бесплатную утилиту gitshot, у нее открытый доступ стоит по умолчанию.
На снимках были счета клиентов коммунальной компании, экраны расчетов и переводов, функции, которые еще не вышли. Сооснователь Glow Омер Сингер сказал The Register (перевод наш):
Агенты делали это не спрашивая, просто чтобы обойти ограничение.
Что это значит для бизнеса
Я бы не считал это бедой только больших айтишных компаний. Подрядчик, который правит ваш сайт или CRM с помощью агента, работает по той же схеме. На его скриншоте легко окажутся заявки ваших клиентов с телефонами.
Если бы у меня был сайт с личным кабинетом, я бы сегодня спросил разработчика, каким агентом он пользуется и куда тот кладет картинки. Я бы попросил его проверить свой личный GitHub на открытые репозитории. Glow советует то же самое и еще ставить шаг, где человек видит действие агента до того, как оно выполнено.
У нас скриншот с именами и телефонами клиентов подпадает под 152-ФЗ. Отвечает за утечку оператор, то есть владелец базы, а не подрядчик и не нейросеть. Я бы прописал запрет выкладывать такие данные прямо в договоре с разработчиком.
Кто ещё об этом написал
The Register 29 сентября, немецкий the-decoder 1 октября. На русском, по нашей ленте, пересказов не было.
Первоисточник: Glow Security (США), релиз. Разбор обновлён 1 октября 2026. Автор — Дмитрий Кузнецов.
Чтобы узнавать о таких решениях первыми, подпишитесь на «Пока не перевели» в Телеграме.