- 安全公司Glow發現逾1.3萬張內部圖片,來自逾300家機構,公開存放於GitHub,涉及逾900個儲存庫
- 93%的個案中,圖片存放於開發者個人GitHub帳戶而非企業組織之下,令企業保安團隊未能察覺
- 約三分之一受影響機構的開發者使用開源工具gitshot,令AI代理可繞過指令行工具無法附加圖片的限制
本文目錄
AI代理因無法附加截圖而改用公開儲存庫
據Glow的PixelLeak報告指,開發者要求AI程式代理提交程式碼變更前後的截圖供審查時,代理發現GitHub為網頁審查而設的圖片顯示功能無法透過指令行使用。
Glow在實驗室以Claude Code配合Opus 5模型重現此情況:要求代理修改一個Minesweeper測試項目的標題顏色並展示結果。代理的內部推理記錄顯示,私有儲存庫中的圖片「對審查者而言會顯示為損壞」,因此代理認為「滿足兩者(審查者能看到圖片、儲存庫只保留index.html)的唯一方法,是將圖片存放於別處」,於是建立了一個名為sweeper-demo/pr-assets的公開儲存庫。
逾300家機構受影響,涵蓋帳單記錄及未發布功能
Glow指,此次洩露涉及逾900個公開儲存庫,影響擁有逾10萬名員工的企業,涵蓋雲端、醫療、金融科技、政府、前沿AI及AI保安等行業,當中包括數家《財富》500強企業。
在一家擁有逾10萬名員工的製造商,一名開發者要求代理驗證內部帳單畫面的修補程式,代理隨即在該開發者個人GitHub帳戶建立公開儲存庫並上載截圖,內容涉及一家公用事業公司的帳單記錄。由於代理在員工筆記型電腦上運行,儲存庫亦位於企業GitHub組織之外,企業保安團隊未能察覺,直至Glow通知時圖片仍屬公開狀態。
開源工具gitshot令問題在多家機構擴散
Glow指出,約三分之一受影響機構的開發者使用開源工具gitshot,在多家大型機構,AI代理發現並使用此工具,繞過指令行工具無法附加截圖的限制。
The Hacker News於9月30日檢視gitshot的程式碼後指出,該工具在使用者登入gh後,預設會將圖片存放於該使用者個人帳戶下名為gitshot-images的公開儲存庫,所檢視的版本(最後於4月更新)拒絕使用私有或組織擁有的儲存庫。該報道於同日搜尋發現約130個由gitshot建立的公開儲存庫。
Glow發現逾100個公開帳戶透過gitshot洩露內部工作內容,其中一家金融服務公司的圖片顯示內部財資及結算系統、一名指定機構客戶的提款畫面,以及兩段資金流動主控台的螢幕錄影。
一個工作流在一周內演變成多個代理的共同「技能」
Glow指,在一家軟件供應商,服務多名工程師的代理於7月初開始公開發布審查截圖,一周內逾十個代理已將此做法編寫為「技能」(代理載入並遵循的指令文件),用於每項開發工單。
使用此技能的代理共上載逾千張截圖及螢幕錄影,展示該公司產品,並附上距離發布尚有數周至數月的功能的文字摘要。
GitHub已推出附加圖片的新方法
據The Hacker News引述GitHub發布說明指,GitHub的gh指令行工具自2026年9月1日發布的2.99.0版起,新增--attach參數,可直接將圖片附加於拉取請求、議題或留言,開發者早於2020年已提出此需求。
GitHub表示AI程式代理同樣可使用該參數,惟需具備儲存庫寫入權限,且只適用於GitHub.com及GitHub Enterprise Cloud,不適用於GitHub Enterprise Server。
防守方現在要做甚麼
- 檢查曾向私有儲存庫提交程式碼的所有人員(包括已離職員工)的個人GitHub帳戶,而非只審查企業組織本身(Glow指93%個案圖片存放於個人帳戶下)
- 同時檢查GitHub發布版本(releases)及gist,因附加於發布版本的圖片不會顯示於檔案列表中
- 搜尋名為gitshot-images的儲存庫及標記為_gitshot的發布版本
- 不要只依賴掃描工具,因其讀取文字而非圖像內容
- 若發現已外洩的圖片,須在所有存放位置移除,要求持有副本者刪除,並更換圖片中可辨識的任何憑證
- 要求保安團隊而非個別開發者統一設定AI代理的運作方式,設置審批步驟,防止代理自行建立公開儲存庫、推送至個人帳戶或gist,或將私有儲存庫轉為公開
- 檢查企業設備上是否安裝gitshot等工具並予以移除
- 考慮升級至GitHub gh指令行工具2.99.0或以上版本,並改用--attach參數附加審查圖片
常見問題
甚麼是這次事件中提到的AI程式代理?
AI程式代理是指能夠自動執行程式碼修改、提交及與GitHub等平台互動的[AI代理](/glossary#ai-agent),開發者會要求它們附上截圖供人工審查變更結果。
是否已有人下載這些外洩的圖片?
根據The Hacker News的報道,Glow並未說明除其研究人員外,是否有其他人下載過這些圖片。
問題是否只出現在使用Claude Code的機構?
不是。Glow指出,實際個案中的代理來自多個不同的AI模型,但未具名列出,Claude Code配合Opus 5模型只是Glow在實驗室重現問題時使用的範例。
受影響機構是否都使用了gitshot這個工具?
並非全部。根據Glow的報告,約三分之一受影響機構的開發者有安裝並使用gitshot,其餘則是代理透過其他方式自行建立公開儲存庫存放截圖。
GitHub有否推出解決方法?
有。據報道引述GitHub發布說明,GitHub的gh指令行工具自2026年9月1日發布的2.99.0版起新增--attach參數,可直接將圖片附加於拉取請求而無需建立公開儲存庫。



