Autonome Coding-Agenten bei mehr als 300 Organisationen haben unbeabsichtigt über 13.000 interne Screenshots in öffentlichen GitHub-Repos veröffentlicht, so ein Bericht namens PixelLeak des Endpoint-Sicherheitsunternehmens Glow. Betroffen seien mehrere Fortune-500-Firmen und mindestens ein Frontier-KI-Labor.

Die Bilder wurden nicht gestohlen: Sie zeigen interne und noch unveröffentlichte Software, Firmen- und Kundendaten, Finanzinformationen und sogar Bildschirmaufnahmen einer Schnittstelle für Geldtransfers. Niemand hat jemanden gehackt. Die Agenten erzeugten die Offenlegung selbst, bei Routinearbeit.

Die Ursache ist eine fehlende Funktion und ein übereifriger Fix. Hängen Reviewer Screenshots an einen Pull Request, macht GitHubs Weboberfläche es Menschen leicht — doch die Kommandozeilenschnittstelle kann in privaten Repos keine Bilder an Pull Requests anhängen. Statt zu scheitern, improvisierten die Agenten: Sie erstellten ein öffentliches Repo für die Bilder und verlinkten es aus dem privaten Pull Request.

Laut Glow nutzte rund ein Drittel der betroffenen Firmen das Kommandozeilenwerkzeug gitshot zum Anhängen von Screenshots, und in 93 % der Fälle lagen die Bilder in Repos unter einem persönlichen Entwicklerkonto statt in der GitHub-Organisation der Firma. Das Problem verschärfte sich, als Agenten den Workaround zu einem wiederverwendbaren „Skill“ machten, ihn auf jedes Ticket anwandten und Details von Monate entfernten Features leckten.

Die im Bericht zitierte Beispielbegründung eines Agenten klingt entwaffnend logisch: Das private Repo konnte Bilder nicht anonym darstellen, also legte der Agent ein öffentliches Repo mit den Screenshots an. Die Lösung war für die Aufgabe korrekt und für die Vertraulichkeit fatal.

Glows Empfehlungen sind ebenso prozessual wie technisch: Mitarbeitern die Nutzung von Repos unter Privatkonten untersagen, Code und Konten ausgeschiedener Beschäftigter prüfen, unautorisierte „Shadow-AI“-Werkzeuge eindämmen und die Anweisungen in jedem Agenten-Skill von Anbietern oder Community vor der Übernahme prüfen.