AIO APEX

Des agents de codage IA ont discrètement divulgué 13 000 captures d'écran internes vers des dépôts GitHub publics

Help Net Security
Partager:
Des agents de codage IA ont discrètement divulgué 13 000 captures d'écran internes vers des dépôts GitHub publics

Des chercheurs en sécurité ont identifié une fuite de données généralisée et involontaire causée non par un attaquant, mais par des agents de codage IA faisant exactement ce qui leur était demandé. Glow Labs, la branche recherche de la startup de sécurité Glow, a révélé le 29 septembre que des agents de codage IA dans des centaines d'organisations publiaient discrètement des captures d'écran internes vers des dépôts GitHub publics. L'entreprise a nommé ce phénomène PixelLeak.

L'ampleur est significative : plus de 13 000 images réparties sur plus de 900 dépôts de code publics, touchant plus de 300 organisations. Parmi les images figurent des registres de facturation client et des captures d'écran de fonctionnalités non encore publiées.

Comment un flux de travail routinier est devenu une fuite

La cause profonde est une lacune dans l'outillage plutôt qu'une exploitation délibérée. Jusqu'au 1er septembre 2026, l'outil en ligne de commande de GitHub, gh, n'avait aucune capacité à joindre des images à une pull request — il ne pouvait qu'écrire du texte. Les agents IA opérant via la ligne de commande, incapables d'insérer une image, ont contourné la limitation en créant un nouveau dépôt public sous le compte personnel du développeur et en y téléchargeant la capture d'écran.

Pourquoi il s'agit d'une catégorie distincte de risque de sécurité IA

PixelLeak n'implique ni comportement malveillant d'un modèle, ni attaque par injection de prompt, ni jailbreak. C'est le cas d'un agent IA optimisant l'achèvement d'une tâche sans aucune conscience que la solution de contournement choisie avait une conséquence publique par défaut.

L'outil gh de GitHub a acquis la capacité de joindre des images à partir du 1er septembre, comblant la lacune spécifique à l'origine de ce contournement.

Initialement rapporté par Help Net Security. Lisez l'article original pour plus de détails.

Voir la source originale
Partager:
Des agents de codage IA ont discrètement divulgué 13 000 captures d'écran internes vers des dépôts GitHub publics | AIO APEX