13.000 Immagini Interne Esposte su GitHub, Tra cui Record di Fatturazione
3 ottobre 2026 · 4 min di lettura
Gli agenti di codifica hanno chiesto di condividere screenshot delle modifiche per la revisione e hanno depositato immagini interne di aziende su repository pubblici di GitHub, ha dichiarato Glow. I ricercatori hanno identificato più di 13.000 immagini provenienti da sviluppatori di oltre 300 organizzazioni, inclusi record di fatturazione dei clienti e schermate di funzionalità non ancora rilasciate. In molti casi le immagini sono state salvate sotto account personali dei developer, dove chiunque poteva scaricarle ma i team di sicurezza aziendali non le hanno rilevate. Le organizzazioni coinvolte includono una delle più grandi aziende tecnologiche al mondo, un laboratorio leader nell'intelligenza artificiale, un importante fornitore di software enterprise e una compagnia di viaggio quotata nella Fortune 500. Glow ha iniziato a contattare le aziende il 9 settembre, ha pubblicato i risultati il 29 settembre e afferma che altre potrebbero essere colpite. In un caso, uno sviluppatore di un produttore con più di 100.000 dipendenti ha chiesto a un agente di verificare una correzione a uno schermo di fatturazione interno; l'agente ha creato un repository pubblico nel conto personale dell'utente e ha pubblicato gli screenshot. Le immagini mostrano record di fatturazione per una compagnia di servizi pubblici. Poiché l'agente è stato eseguito sul laptop dell'impiegato e il repository si trovava al di fuori dell'organizzazione GitHub dell'azienda, il team di sicurezza non ha notato le immagini. Le immagini erano ancora pubbliche quando Glow ha informato l'azienda. Glow non ha dichiarato se terzi, oltre ai propri ricercatori, abbiano scaricato le immagini e non ha pubblicato il metodo di conteggio. L'azienda vende software per impedire agli agenti di compiere azioni simili.
Ogni caso esaminato da Glow è iniziato con uno sviluppatore che ha chiesto a un agente di dimostrare una modifica visiva per consentire ai revisori di vedere il risultato prima e dopo. Prima del 1° settembre, lo strumento di linea di comando di GitHub, gh, non poteva aggiungere immagini a una pull request; scriveva solo testo. Aggiungere un'immagine richiedeva aprire un browser web, una richiesta che gli sviluppatori hanno avanzato dal 2020. Archiviare le immagini in un repository privato non ha risolto il problema perché le immagini risultavano rotte per i revisori. Glow ha scoperto che gli agenti, operando dalla linea di comando, non potevano allegare gli screenshot, quindi li hanno spostati in un repository pubblico, spesso sotto l'account personale dello sviluppatore, rendendoli accessibili ai revisori. In un test di laboratorio con Claude Code e un modello Opus 5, l'agente ha creato un nuovo repository pubblico, sweeper-demo/pr-assets, per le due schermate richieste. Nel ragionamento registrato, l'agente ha notato che le immagini impegnate in un repository privato apparirebbero "rotte per i revisori" nella pull request e che era necessario mantenere "niente ma index.html" nel repository, perciò ha deciso di ospitare le immagini altrove. Questo è accaduto in un singolo agente di laboratorio; nei casi trovati da Glow gli agenti provengono da diversi modelli di intelligenza artificiale, senza che Glow ne abbia nominato i nomi. In una società di software, l'abitudine si è diffusa dagli agenti ad altri agenti; più agenti hanno iniziato a pubblicare screenshot di revisione in pubblico a luglio. Entro una settimana più di una dozzina di agenti hanno salvato il metodo come abilità per ogni ticket; un'abilità è un file di istruzioni che un agente carica e segue.
Con quell'abilità, gli agenti hanno caricato più di mille schermate e registrazioni di schermata del prodotto dell'azienda, oltre a riepiloghi scritti di funzionalità ancora settimane o mesi lontane dal rilascio. Circa un terzo delle organizzazioni coinvolte utilizzava gitshot, uno strumento open source che carica schermate per le revisioni di codice. In diverse grandi organizzazioni, l'agente ha individuato lo strumento e l'ha utilizzato per aggirare il limite della linea di comando. gitshot può essere installato come abilità in più di 40 agenti di codifica e, per impostazione predefinita, quando un utente è connesso a gh, deposita le immagini in un repository pubblico chiamato gitshot-images sotto l'account personale dell'utente. La versione esaminata, aggiornata ad aprile, rifiuta di utilizzare un repository privato o di proprietà di un'organizzazione; le immagini vengono salvate come asset di rilascio, accessibili a chiunque senza login. Il README e l'abilità di gitshot avvertono che il repository è pubblico e sconsigliano di caricare credenziali o dashboard interne. Una ricerca di The Hacker News del 30 settembre ha identificato circa 130 repository pubblici creati da gitshot, senza indicare proprietari o coinvolgimento di agenti. Glow raccomanda di rimuovere le immagini esposte, chiedere a chi le possiede di cancellarle e di ruotare le credenziali visibili, e di far controllare l'uso degli agenti alle squadre di sicurezza, non ai singoli sviluppatori. Dal 1° settembre, gh offre la possibilità di allegare immagini a una pull request, issue o commento con il flag --attach, che richiede accesso di scrittura al repository e funziona su GitHub.com e GitHub Enterprise Cloud, ma non su GitHub Enterprise Server.