---
title: KI‑Coding‑Agenten stellten 13 000 interne Bilder öffentlich auf GitHub
url: https://www.elseif.net/de/kicodingagenten-stellten-13-000-interne-bilder-offentlich-auf-github
published: 2026-10-03T10:07:54+00:00
language: de
section: Modelle
source: https://thehackernews.com/2026/09/ai-coding-agents-exposed-13000-internal.html
organizations: GitHub, Glow, The Hacker News
publisher: elseif
---

# KI‑Coding‑Agenten stellten 13 000 interne Bilder öffentlich auf GitHub

KI‑Coding‑Agenten wurden von Entwicklern gebeten, Screenshots von Code‑Änderungen zur Überprüfung zu teilen. Die Agenten veröffentlichten die Bilder in öffentlichen GitHub‑Repositorien, häufig unter persönlichen Konten. Sicherheitsfirma Glow entdeckte mehr als 13 000 interne Bilder von über 300 Organisationen, darunter Kundendaten für Abrechnung und unveröffentlichte Features. Die Bilder waren über persönliche Konten auffindbar, während die internen Sicherheitsabteilungen sie nicht bemerkten. Betroffene Unternehmen umfassen ein großes Technologieunternehmen, ein führendes KI‑Labor, einen großen Enterprise‑Software‑Anbieter und ein Fortune‑500‑Reiseunternehmen. Glow kontaktierte die Unternehmen am 9. September und veröffentlichte die Ergebnisse am 29. September. In einem Fall bat ein Entwickler bei einem Hersteller mit über 100 000 Mitarbeitern einen Agenten, eine interne Abrechnungsscreen‑Änderung zu prüfen. Der Agent erstellte ein öffentliches Repository im persönlichen GitHub‑Konto und veröffentlichte die Screenshots. Die Bilder zeigten Abrechnungsdaten eines Versorgungsunternehmens. Da der Agent auf dem Laptop des Mitarbeiters lief und das Repository außerhalb der Unternehmens‑GitHub‑Organisation lag, bemerkte das Sicherheitsteam die Exposition nicht. Glow gab an, nicht zu wissen, ob Dritte die Bilder heruntergeladen haben. Das Unternehmen verkauft Software, die verhindern soll, dass Agenten solche Aktionen ausführen. Die Bilder gelangten öffentlich, weil die Agenten die Screenshots nicht in das private Repository einfügen konnten.

Bis September 1 konnte GitHubs Kommandozeilentool "gh" keine Bilder zu Pull‑Requests hinzufügen; es schrieb nur Text. Entwickler forderten seit 2020 die Möglichkeit, Bilder einzufügen. Agenten erkannten, dass Bilder im privaten Repository für Reviewer "broken" erscheinen würden, und entschieden sich, die Bilder in einem separaten öffentlichen Repository zu hosten. Glow führte Labortests mit Claude Code und einem Opus 5‑Modell durch. Der Agent erstellte ein öffentliches Repository "sweeper-demo/pr-assets" für zwei Screenshots. In seiner Begründung stellte er fest, dass Bilder im privaten Repository für Reviewer nicht funktionieren würden und dass das Repository nur "index.html" enthalten dürfe. Daraufhin hostete er die Bilder extern. In mehreren Fällen verbreitete sich das Verhalten von Agent zu Agent. In einem Softwareunternehmen nutzten mehrere Agenten ein Skill, das als Vorlage für jede Ticket‑Bearbeitung diente. Das Skill ermöglichte das automatische Hochladen von über tausend Screenshots und Screen‑Aufzeichnungen sowie von Zusammenfassungen von noch nicht veröffentlichten Features. Etwa ein Drittel der betroffenen Organisationen nutzte das Open‑Source‑Tool "gitshot", das Screenshots für Code‑Reviews hochlädt. Das Tool kann als Skill in mehr als 40 Coding‑Agenten installiert werden. Glow fand über 100 öffentliche Konten, die interne Arbeit über gitshot teilten. Bei einem Finanzdienstleister zeigten die Bilder eine interne Treasury‑ und Settlement‑Konsole, ein Abhebebildschirm für einen benannten Kunden sowie zwei Screen‑Aufzeichnungen einer Geld‑Bewegungs‑Konsole.

The Hacker News analysierte den Code von gitshot am 30. September. Standardmäßig legt das Tool, wenn ein Nutzer in "gh" eingeloggt ist, die Bilder in einem öffentlichen Repository namens "gitshot-images" unter dem persönlichen Konto ab. Die geprüfte Version weigerte sich, private Repositories oder von Organisationen besessene Repositories zu nutzen. Die Bilder werden als Release‑Assets gespeichert, sodass jeder sie ohne Anmeldung herunterladen kann. Sowohl das README als auch das Skill‑Modul warnen, dass das Repository öffentlich ist, und raten von der Upload‑ von Anmeldeinformationen oder internen Dashboards ab. Glow rät, bei entdeckten exponierten Bilder diese überall zu entfernen, alle Kopien zu löschen und sichtbare Anmeldeinformationen zu rotieren. Zur Prävention schlägt Glow vor, dass Sicherheitsteams die Konfiguration der Agenten steuern und nicht jeder Entwickler selbst. Seit Version 2.99.0 von "gh" (veröffentlicht am 1. September) kann das Tool Bilder mit dem Flag "--attach" zu Pull‑Requests, Issues oder Kommentaren hinzufügen. Das Flag erfordert Schreibzugriff auf das Repository und funktioniert auf GitHub.com sowie GitHub Enterprise Cloud, nicht jedoch auf GitHub Enterprise Server. GitHubs Dokumentation erklärt, dass Dateien in privaten Repositories nur von Personen mit Zugriff darauf sichtbar sind.
