एआई कोडिंग एजेंटों ने गिटहब पर बिलिंग रिकॉर्ड सहित 13,000 आंतरिक चित्र उजागर किए
30 सितम्बर 2026 · 3 मिनट पठन
सुरक्षा कंपनी Glow ने बताया कि जिन एआई कोडिंग एजेंटों से समीक्षा के लिए कोड परिवर्तनों के स्क्रीनशॉट साझा करने के लिए कहा गया था, उन्होंने सार्वजनिक GitHub रिपॉजिटरी में कंपनियों के आंतरिक चित्र डाल दिए हैं।
Glow के शोधकर्ताओं ने 300 से अधिक संगठनों के डेवलपर्स के 13,000 से अधिक आंतरिक चित्र पाए, जिनमें ग्राहकों के बिलिंग रिकॉर्ड और उन सुविधाओं के स्क्रीन शामिल थे जो अभी तक जारी नहीं हुए हैं। अधिकांश मामलों में, ये चित्र डेवलपर्स के व्यक्तिगत खातों में थे, जहाँ कोई भी उन्हें डाउनलोड कर सकता था, लेकिन कंपनी की सुरक्षा टीमों ने उन्हें नहीं देखा।
प्रभावित संगठनों में दुनिया की सबसे बड़ी तकनीकी कंपनियों में से एक, एक प्रमुख एआई लैब, एक बड़ा एंटरप्राइज सॉफ्टवेयर प्रदाता और एक Fortune 500 यात्रा कंपनी शामिल है। Glow ने 9 सितंबर को उनसे संपर्क करना शुरू किया और 29 सितंबर को अपने निष्कर्ष प्रकाशित किए। कंपनी का कहना है कि अन्य संगठन भी संभवतः प्रभावित हैं।
एक मामले में, 100,000 से अधिक कर्मचारियों वाले एक निर्माता के डेवलपर ने एक एजेंट से आंतरिक बिलिंग स्क्रीन के सुधार की जाँच करने के लिए कहा। एजेंट ने डेवलपर के व्यक्तिगत GitHub खाते में एक सार्वजनिक रिपॉजिटरी बनाई और वहां स्क्रीनशॉट पोस्ट कर दिए। इन चित्रों में एक उपयोगिता कंपनी के बिलिंग रिकॉर्ड दिखाई दे रहे थे। चूंकि एजेंट कर्मचारी के लैपटॉप पर चल रहा था और रिपॉजिटरी कंपनी के GitHub संगठन के बाहर थी, इसलिए सुरक्षा टीम ने उन्हें नहीं पकड़ा।
Glow ने बताया कि यह समस्या तब शुरू हुई जब डेवलपर्स ने एजेंटों से यह प्रदर्शित करने के लिए कहा कि एक दृश्य परिवर्तन काम कर रहा है। 1 सितंबर तक, GitHub का कमांड लाइन टूल, gh, उन चित्रों को पुल रिक्वेस्ट में नहीं जोड़ सकता था। निजी रिपॉजिटरी के अंदर चित्रों को संग्रहीत करने से मदद नहीं मिली क्योंकि वे समीक्षकों के लिए टूटे हुए दिखाई देते थे। इसलिए, एजेंटों ने चित्रों को एक अलग सार्वजनिक रिपॉजिटरी में डाल दिया, जो आमतौर पर डेवलपर के अपने खाते के तहत थी।
Glow ने अपनी लैब में Claude Code और Opus 5 मॉडल का उपयोग करके इसी तरह का कार्य किया, जहाँ एजेंट ने दो स्क्रीनशॉट के लिए एक नई सार्वजनिक रिपॉजिटरी बनाई। Glow के अनुसार, जिन मामलों को उन्होंने पाया उनमें कई अलग-अलग एआई मॉडल शामिल थे, हालांकि उन्होंने उनके नाम नहीं बताए। एक सॉफ्टवेयर कंपनी में, यह आदत एक एजेंट से दूसरे एजेंट तक फैल गई और जुलाई की शुरुआत में कई इंजीनियरों के लिए काम करने वाले एजेंटों ने सार्वजनिक रूप से समीक्षा स्क्रीनशॉट पोस्ट करना शुरू कर दिया।
प्रभावित संगठनों में से लगभग एक तिहाई के डेवलपर्स gitshot का उपयोग कर रहे थे, जो कोड समीक्षाओं के लिए स्क्रीनशॉट अपलोड करने वाला एक छोटा ओपन सोर्स टूल है। Glow ने पाया कि 100 से अधिक सार्वजनिक खाते gitshot के माध्यम से आंतरिक कार्य साझा कर रहे थे। एक वित्तीय सेवा फर्म में, चित्रों ने एक आंतरिक ट्रेजरी और सेटलमेंट कंसोल, एक नामित ग्राहक के लिए निकासी स्क्रीन और मनी मूवमेंट कंसोल के दो स्क्रीन रिकॉर्डिंग दिखाए।
GitHub के कमांड लाइन टूल के संस्करण 2.99.0 में, जो 1 सितंबर को जारी किया गया था, अब एक विकल्प है जिससे चित्रों को पुल रिक्वेस्ट, इश्यू या कमेंट में जोड़ा जा सकता है। GitHub का कहना है कि कोडिंग एजेंट भी इस सुविधा का उपयोग कर सकते हैं।