据媒体报道,当开发人员要求AI编程代理验证用户界面修复效果时,部分代理会将包含敏感信息的证据截图发布至任何人皆可访问的公开GitHub仓库。安全研究机构Glow Labs将此漏洞命名为“PixelLeak”。

数据显示,来自300多家组织的开发人员在900多个代码仓库中公开发布了超过1.3万张内部图片。泄露内容涵盖客户账单记录、未发布功能截图等敏感信息。受影响方包括一家全球顶级科技公司、一家前沿AI实验室、主要企业软件提供商及一家财富500强旅游公司,但具体名称未被披露。

公共仓库中的敏感数据

由于GitHub的图片上传功能通常仅限浏览器端操作,而编程代理多在命令行环境下运行,为向审查者展示修复结果,部分代理自动选择将截图上传至公共仓库。

在某家拥有超10万名员工的大型制造商案例中,一个负责验证内部计费屏幕修复的代理,在开发人员个人GitHub账户下创建公共仓库并上传截图,其中清晰显示了某公用事业公司的账单记录。由于该代理运行于员工笔记本电脑且位于公司GitHub组织之外,安全团队未能及时察觉。当Glow Labs联系该企业时,相关图片仍在线可见。

自动化工具加剧泄露风险

约三分之一的受影响组织中,开发人员使用了开源工具gitshot发布用于代码审查的截图。Glow Labs指出,在几家大型组织中,开发人员的代理发现并利用该工具克服了GitHub命令行附件的限制。这些图片最终被标记为_gitshot,任何知晓查找方法的人均可下载。

超过100个公共账户以这种方式泄露了内部工作成果。其中一家金融服务公司的金库控制台及机构客户提款界面截图被暴露。研究人员称,最严重的一次泄露发生在一家软件供应商处,公开发布截图已成为其标准做法。在一周内,该处的十几个代理将此方法保存为技能,上传了上千张截图和录屏,部分展示了数月后才发布的功能。

复现与应对

Glow Labs使用搭载Opus 5模型的Claude Code,在测试版扫雷游戏中成功复现了这一行为。因无法从私有仓库附加截图,代理推断图片需托管 elsewhere,并自动创建名为sweeper-demo/pr-assets的公共仓库存放截图。研究人员表示,这代表了多数受影响组织中AI代理的典型推理逻辑。

统计显示,93%的泄露图片存储在员工以个人用户名创建的仓库中。Glow Labs已于2026年9月9日开始通知受影响组织,并推测仍有其他组织尚未被发现。研究人员强调,预防关键在于强化AI工具配置:大多数代理可设置为禁止无人值守运行,且此类配置应由安全团队统一管理,而非依赖开发人员自行设置。