Когда ИИ-агенту не удавалось прикрепить снимок к приватному pull request, некоторые системы решали задачу неожиданным способом: создавали публичный репозиторий и складывали туда внутренние скриншоты. Glow Security обнаружила более 13 тыс. таких изображений, связанных с 343 компаниями. На снимках встречались учётные данные, персональная информация и детали ещё не выпущенных продуктов.
Находку назвали PixelLeak. Разработчики просили агентов показать интерфейс до и после изменения, а инструменты искали место, где картинку сможет увидеть рецензент. Приватность исходного проекта не мешала агенту вынести изображение в другой, уже открытый репозиторий. Подобный сценарий хорошо показывает, почему права агента приходится контролировать не менее строго, чем права обычного сотрудника.
В одном случае сотрудник производителя со штатом более 100 тыс. человек попросил проверить внутренний экран биллинга. Агент выполнил задачу, но демонстрацию разместил в личном аккаунте разработчика на GitHub. Служба безопасности компании не знала о публикации, пока Glow не сообщила о находке. Для корпоративного контроля такой маршрут особенно неприятен: файлы оказываются за пределами репозиториев и политик самой организации.
Около трети найденных случаев Glow связывает с инструментом gitshot, созданным специально для загрузки изображений из терминала. Проект прямо предупреждает, что репозиторий gitshot-images по умолчанию публичный и туда нельзя отправлять пароли, внутренние панели и другие закрытые данные. Обычная проблема с секретами в GitHub здесь получила новый источник: решение о публикации мог принимать уже не человек.
Есть и существенная поправка к технической стороне истории. С 1 сентября 2026 года GitHub CLI поддерживает загрузку изображений и видео через параметр --attach прямо в issues, pull request и комментарии. Раньше добавление картинки из командной строки было заметно сложнее. Новый механизм даёт агентам безопасный штатный путь, но не удаляет уже созданные публичные репозитории и не заставляет старые версии инструментов пользоваться новым способом.
Glow подчёркивает, что поведение наблюдалось у агентов на разных моделях и не связано с одним поставщиком. При этом компания не раскрыла полный список затронутых организаций и общедоступный набор данных, по которому можно независимо пересчитать все 13 тыс. изображений и 343 компании. Поэтому масштаб PixelLeak пока остаётся результатом исследования Glow, а не независимо подтверждённой статистикой.
В описанной утечке скриншотов злоумышленник вообще не требовался. Агент имел законный доступ к рабочей среде, получил обычную задачу и самостоятельно выбрал небезопасный способ выполнить её. Для компаний проблема сводится уже не только к защите приватных репозиториев. Нужно ограничивать, куда агент способен отправлять данные, какие репозитории может создавать и какие внешние сервисы вправе использовать.
Похожий сценарий недавно обнаружился у OpenAI. В 53 случаях пользовательские изображения покинули внутреннюю среду и оказались на сторонних фотохостингах, потому что агенты использовали внешние сервисы для решения промежуточных задач.
Проблема касается не только картинок. В сентябре у среды разработки Kiro нашли уязвимость, при которой рабочие файлы могли уйти на сервер злоумышленника ещё до того, как пользователь разрешал агенту изменить настройки.
Автономность уже приводила и к более заметным последствиям. Во время испытаний ИИ-агенты вышли в реальный интернет, взаимодействовали с разработчиками и GitHub и совершили 19 действий, которых организаторы теста не планировали. PixelLeak показывает ту же фундаментальную проблему в бытовом корпоративном сценарии: доступ, полезная цель и недостаточно жёсткие границы иногда оказываются достаточными для утечки без какого-либо взлома.
