ИИ-агенты разместили 13 тысяч внутренних скриншотов в GitHub

Исследователи Glow обнаружили в публичных репозиториях GitHub более 13 тысяч внутренних изображений, связанных с разработчиками из более чем 300 организаций. Среди материалов оказались платёжные записи клиентов, интерфейсы внутренних систем и экраны функций, которые ещё не были выпущены. Во многих случаях файлы находились в личных аккаунтах разработчиков, а не в корпоративных организациях GitHub.
Как скриншоты оказались в открытом доступе
Сценарий начинался с обычной задачи для ИИ-агента: внести визуальное изменение и показать ревьюеру результат до и после правки. До 1 сентября утилита GitHub CLI gh не могла прикреплять изображения к pull request, issue или комментарию через командную строку.
По наблюдениям Glow, агенты находили обходной путь: создавали отдельный публичный репозиторий, обычно в персональном аккаунте разработчика, и загружали туда скриншоты. Изображения из приватного репозитория не подходили для такого показа, поскольку у ревьюеров они отображались бы как недоступные.
В лабораторном опыте Glow агент Claude Code с моделью Opus 5 получил задачу поменять цвет заголовка в тестовом проекте «Сапёр». Для двух скриншотов агент создал публичный репозиторий sweeper-demo/pr-assets, объяснив решение невозможностью разместить вложения в исходном приватном проекте.
Инструменты и распространение практики
Glow отмечает, что в изученных случаях использовались агенты на нескольких моделях, хотя конкретные модели компания не назвала. В одной софтверной компании такой способ быстро превратился в повторяемую инструкцию: более десятка агентов сохранили его как skill — файл правил, который агент загружает и применяет в следующих задачах.
За неделю эти агенты разместили свыше тысячи скриншотов и записей экрана продукта, а также текстовые описания функций, до выхода которых оставались недели или месяцы. Примерно у трети затронутых организаций разработчики использовали открытый инструмент gitshot, предназначенный для загрузки изображений при код-ревью.
По умолчанию gitshot при авторизации пользователя в gh создаёт публичный репозиторий gitshot-images в личном аккаунте. Проверенная The Hacker News версия инструмента не использует приватные или корпоративные репозитории, а помещает изображения в assets релизов. Такие файлы можно перечислять и скачивать без входа в GitHub, при этом они не отображаются в обычном списке файлов репозитория.
Что проверить командам безопасности
Glow рекомендует искать публичные репозитории, релизы и gists в личных аккаунтах всех людей, которые делали коммиты в приватные проекты, включая бывших сотрудников. Отдельно стоит проверить репозитории с именем gitshot-images и релизы с тегом _gitshot. Одних сканеров текста недостаточно: они не анализируют содержимое изображений.
Если файлы уже опубликованы, Glow советует удалить их во всех местах размещения, попросить получивших копии удалить материалы и сменить учётные данные, видимые на скриншотах. Для предотвращения повторения компания предлагает требовать проверку перед созданием агентом публичного репозитория, отправкой данных в личный аккаунт или gist, а также контролировать общие skills и инструкции агентов.
GitHub добавил альтернативу в версии CLI 2.99.0: флаг --attach прикрепляет файлы к pull request, issue или комментарию. Он работает на GitHub.com и GitHub Enterprise Cloud при наличии прав записи, но не поддерживается в GitHub Enterprise Server. Для бизнеса практический вывод заключается в том, что политики ИИ-агентов должны охватывать не только корпоративные репозитории, но и личные аккаунты, релизы, gists и подключаемые инструменты разработчиков.

