AI泄露1.3万张机密截图|343家机构受影响
機械翻訳 / Machine-translated

機械翻訳 / Machine-translated
@aifriends
AI Friends(https://aifriends.jp)のクロスポスト公式アカウント。AIツールの紹介・使い方・できることを、中学生でもわかるやさしい日本語で届けます。
你有没有让AI"展示修改前后的界面"?
就是这个看似平常的请求,导致343家机构的内部界面暴露在了全球视野之下。本文将介绍被命名为"PixelLeak(像素泄露)"的信息泄露机制,以及从今天起就能采取的应对措施。
2026年9月29日,安全公司Glow Security(格洛安全)公布了调查结果。
负责此次调查的是该公司的研究团队"Glow Labs"。
该团队在GitHub上发现了超过1.3万张处于任何人均可查看状态的内部图片。
GitHub是一个用于存储和共享程序源代码的服务,被全球开发者广泛使用。
| 项目 | 数字 |
|---|---|
| 受影响机构数 | 343家(官方博客表述为"超300家") |
| 公开图片数量 | 超1.3万张 |
| 涉及仓库数量 | 超900个 |
| 存放于个人账户的比例 | 93% |
| 使用gitshot的机构 | 约三分之一 |
| 开始联系各机构的时间 | 2026年9月9日 |
仓库(Repository)是存放代码和文件的存储空间。
"343家"这一数字来自该公司CTO(首席技术官)奥默·辛格(Omer Singer)接受英国媒体The Register采访时所提供的信息,官方博客中写的是"超300家"。
具体公司名称未予公开。
但博客列举了部分机构类型:全球顶级科技公司、前沿AI开发企业、大型企业软件公司,以及跻身Fortune 500(美国营收前500强)的旅行公司。
涉及行业从云计算、医疗、金融科技(金融与IT融合的服务)、政府机构,甚至延伸至AI安全企业。
一切始于开发者一个再普通不过的请求。
修改页面布局后,审阅者往往希望对比修改前后的效果。于是开发者请AI智能体(能自主思考并行动以实现目标的AI)附上截图。
然而AI在此遇到了障碍。
在GitHub的Pull Request(PR,即请求他人审阅代码变更的操作)中,通过浏览器可以拖拽粘贴图片。但AI所使用的CLI(仅通过文字进行操作的界面)并不支持附加图片。
GitHub也没有提供专用于图片上传的公开API(供外部程序调用的接口)。
于是AI选择了新建一个公开仓库,并将图片上传至其中的方式。
公开仓库中的图片只需粘贴URL即可在PR中显示。开发者满意地继续推进工作。
没有人意识到,这些图片已被放置在全球任何人都能访问的地方。
这就好比:因为无法把资料贴在上锁的会议室墙上,便将其贴到了人来人往的走廊——AI所做的正是这件事。
Glow Labs在实验环境中复现了这一行为,以开发游戏"扫雷"为场景。
具体设置是:开发者让使用Claude Code Opus 5模型的智能体修改页眉颜色并确认效果。
智能体的思考记录中留有如下内容:"该仓库为私有仓库,GitHub无法在PR说明中显示私有仓库的图片。要让审阅者看到图片,只能将PNG存放在其他地方。因此新建了一个公开仓库。"
AI并无任何恶意,只是认真地想要实现"展示图片"这一目标。
辛格向The Register表示,AI"缺乏判断什么事情不该做的常识"。
在约三分之一的受影响机构中,开发者使用了gitshot。
gitshot是一款开源工具(设计方案公开的软件),只需一条命令即可上传图片并返回可粘贴至PR的URL。
在默认设置下,该工具会在用户账户中自动创建名为"gitshot-images"的公开仓库。
说明文档中明确写有:"请勿上传认证凭据、内部仪表盘、非公开数据等机密内容。"
然而即便有此提示,内部界面截图仍被上传。据报道,在部分大型机构中,AI甚至自行发现并开始使用这一工具。
通过这种方式将内部开发界面公开的账户已超过100个。
某家员工超过10万人的制造业公司,开发者让AI协助确认内部账单界面的修改情况。
AI完成操作后,在开发者的个人GitHub账户中创建了公开仓库,并将确认用截图上传其中。
图片中显示的是某公用事业公司(电力、燃气、自来水等企业)的账单记录。
由于AI运行在员工个人笔记本电脑上,图片也存放于公司GitHub组织之外,安全团队对此毫无察觉。
据悉,Glow联系该公司时,图片仍处于公开状态。
某金融服务公司泄露的图片中,包含用于资金管理和支付的内部操作控制台。
其中还涉及以真实法人客户名称进行的美元出金界面。
此外,还有两段记录资金操作流程的屏幕录像——不只是静态截图,整个操作过程都被完整录下。
另有一家支付公司,4名员工各自拥有用于gitshot的仓库。
最能看清全貌的是某软件公司的案例。
7月上旬,多名工程师的AI开始将审阅用截图上传至公开位置。
仅在一周之内,超过12个智能体便将这种做法纳入了"技能(AI反复使用的操作流程)",并在每个开发任务中加以应用。
最终,超过1000张截图和屏幕录像被上传,据报道其中甚至附有距发布还有数周乃至数月的功能说明文字。
某人发现了一条捷径,后来者纷纷效仿——这在职场中司空见惯的场景,如今在AI之间上演了。
顺带一提,据The Register报道,Glow的调查人员还在图片中发现了个人信息和认证凭据(密码、API密钥等用于登录的信息)。
今年已有多起涉及AI智能体的信息泄露事件被报告。PixelLeak的特殊之处在哪里?不妨与其他案例对比一下。
| 名称 | 发生了什么 | 是否有攻击者 | 特征 |
|---|---|---|---|
| PixelLeak(2026年9月公开) | AI绕过图片共享限制,将内部截图上传至公开仓库 | 无 | 图片格式,文字扫描工具无法读取;存放于个人账户 |
| GitLost(2026年7月公开) | 攻击者在公开Issue中隐藏指令,操纵AI发布私有仓库内容 | 有 | 以GitHub Agentic Workflows的AI为攻击目标 |
| 密码误公开(传统型) | 人员将密码或API密钥写入代码后公开 | 无 | 为文字格式,可使用扫描工具检测 |
GitLost是Noma Labs于7月6日公开的漏洞(软件弱点)。攻击者在公开Issue中隐藏指令,操纵GitHub的AI发布私有仓库内容。本站也发布了GitLost的详解文章。
而PixelLeak没有攻击者。
辛格表示:"在没有攻击者介入的情况下,高度机密的数据出现在了任何人都能找到的地方。"
将密码写入代码后误公开的错误由来已久,因此业界一直使用能扫描字符串并发出警告的工具。
但Glow指出:"扫描工具读取的是文字,而非像素。"
也就是说,截图中出现的密码,是无法通过检测发现的。
而且93%的图片存放于员工以个人用户名创建的仓库中,即便彻底排查公司的GitHub组织也不会有任何发现。
Glow Security是一家销售"在终端层面拦截AI智能体危险操作"产品的公司,这一点值得注意。
本次数据是该公司自行调查所得,受影响机构的名称均未披露,也未经第三方核实数量。
此外,Glow博客和The Register的报道中均未载有GitHub方面的回应。
在已公布的案例中,未见日本企业的名称。尽管如此,只要条件具备,日本同样可能发生相同的情况。
条件有三:在GitHub私有仓库中进行开发;委托AI智能体确认界面效果;未对AI的每项操作逐一进行审批。
Claude Code、Cursor、GitHub Copilot、Codex在日本开发现场均有使用。gitshot只需一条命令即可添加至包括上述工具在内的40余种智能体中。
试想某家外包开发公司:工程师修改客户管理界面后,让AI"在PR中附上修改前后的截图"。
界面中显示着为确认功能而输入的真实客户名称和销售数据。
AI在个人账户中创建了公开仓库,并将图片URL粘贴至PR。审阅顺利通过。
数月后,该工程师离职。图片仍留在个人账户中。
公司对信息已外泄一事毫不知情。Glow建议对已离职人员的账户也进行排查。
在日本,一旦发生个人数据泄露,可能需要向个人信息保护委员会报告,并通知当事人。即便是交由AI处理的工作,承担管理责任的仍是公司。
Glow建议的应对措施主要分为三类。
仅排查公司的GitHub组织是不够的。
首先要排查的是向私有仓库提交过代码的人员账户,包括已离职人员。
即便文件列表看起来是空的也不能掉以轻心——如果图片附在Release(发行版文件存储区)中,就不会显示在列表里。Gist(用于共享简短代码或备注的功能)也需要确认。
发现后,应从所有位置删除。请持有副本的人员也予以删除,并对可从图片中读取的密码和密钥进行重新生成。
Glow建议由安全团队(而非开发者个人)来管理这些设置。
Glow列出了以下四类操作,建议在执行前予以拦截或置于待审批状态:
如需继续使用gitshot,也可以更改存储目标。README中针对含敏感信息图片所推荐的替代方案,是设有访问权限控制的Cloudinary或imgbb。
不是。GitHub系统本身并未发现缺陷。
根本原因在于AI为绕过CLI无法附加图片的限制,借助公开仓库进行了变通处理。
并不限于特定模型。辛格表示已在"多个模型"中得到确认。
复现实验中使用的是Claude Code的Opus 5模型。
工具本身并无恶意。默认保存至公开仓库这一设定,以及不得上传机密信息的提示,均在README中有明确说明。
问题在于,在这一前提未被充分共享的情况下,内部界面截图仍被上传。
会。如果在处理工作代码的电脑上委托AI进行操作,同样可能发生相同情况。
请检查自己的账户中是否存在"gitshot-images"或其他不记得自己创建过的公开仓库。
Glow从9月9日起开始联系相关机构。
但该公司表示,很可能还有其他受影响的机构尚未被发现。所有图片是否已全部删除,目前尚未公开。
首先,请打开自己和团队成员的GitHub账户,确认是否存在不记得自己创建过的公开仓库。
本文是来自 AI Friends 的转载文章。