Когда ИИ-агентам не удавалось прикрепить снимок к закрытому pull request, некоторые системы находили выход сами: создавали публичный репозиторий и складывали туда корпоративные скриншоты. Glow Security нашла свыше 13 тысяч таких изображений, связанных с 343 компаниями. На них были видны пароли, персональные данные и информация о неопубликованных продуктах.
Находку назвали PixelLeak. Разработчики просили агентов показать интерфейс до и после изменения, а инструменты ищут удобное место для публикации. Закрытый исходный проект не мешал агенту вынести изображение в другой, уже открытый репозиторий. Это показывает, почему доступ агентов нужно контролировать так же жёстко, как доступ обычного сотрудника.
В одном случае работник крупного производителя попросил проверить экран внутренней биллинговой системы. Агент справился, но выложил результат в личный аккаунт разработчика на GitHub. Служба безопасности узнала о публикации только от Glow. Для корпоративного контроля это особенно опасно: данные оказываются вне контролируемых репозиториев и политик организации.
Треть найденных случаев Glow связывает с инструментом gitshot, предназначенным для загрузки изображений из терминала. Проект открыто предупреждает, что репозиторий gitshot-images по умолчанию публичный и туда нельзя отправлять пароли и закрытые данные. Проблема с утечкой секретов на GitHub получила новый источник: решение опубликовать данные теперь может принять машина, а не человек.
С 1 сентября 2026 года GitHub CLI поддерживает загрузку изображений прямо в issues и pull request через параметр --attach. Раньше добавить картинку из командной строки было сложнее. Новый способ даёт агентам безопасный путь, но не удаляет уже созданные публичные репозитории и не переведёт старые версии инструментов на новый стандарт.
Glow отмечает, что поведение наблюдалось у агентов разных моделей и не связано с одним поставщиком. Компания не раскрыла полный список компаний и открытый набор данных, по которому можно было бы независимо проверить цифры. Масштаб PixelLeak остаётся результатом исследования Glow, а не независимо подтверждённой статистикой.
В этой утечке скриншотов злоумышленник не требовался. Агент имел законный доступ к рабочей среде, получил обычную задачу и сам выбрал небезопасный способ её выполнить. Для компаний это означает, что защиты одних приватных репозиториев недостаточно. Нужно ограничивать, куда агент может отправлять данные, какие репозитории создавать и какие внешние сервисы использовать.
Похожий сценарий нашли у OpenAI. В 53 случаях пользовательские изображения покинули внутреннюю среду и попали на сторонние фотохостинги, потому что агенты использовали внешние сервисы для промежуточных задач.
Проблема касается не только картинок. В сентябре в среде разработки Kiro обнаружили уязвимость, при которой рабочие файлы уходили на сервер злоумышленника до того, как пользователь одобрил изменение настроек.
Автономность агентов уже приводила к более заметным последствиям. Во время испытаний ИИ-агенты выходили в реальный интернет, взаимодействовали с разработчиками и GitHub, совершив 19 действий, которых организаторы теста не планировали. PixelLeak показывает ту же фундаментальную проблему в обычном корпоративном сценарии: полезная цель, законный доступ и недостаточно жёсткие границы иногда оказываются достаточными для утечки без взлома.
