Glow Security 发现 AI 智能体把 1.3 万张含敏感信息的内部截图上传到公开 GitHub 仓库,波及 343 家企业。
安全圈最近有个新词,叫”PixelLeak”——像素泄露。名字听着温和,但背后的事一点都不温和。
网络安全研究机构 Glow Security 发现,多个 AI 智能体在干活的过程中,创建了大量公开的 GitHub 仓库,里面躺着超过 1.3 万张屏幕截图。这些截图里,有相当一部分包含科技公司的内部敏感信息。
波及范围是 343 家企业。其中包括某全球最大科技公司、某前沿 AI 实验室、某大型企业软件供应商,还有某《财富》500 强旅游公司。
没有黑客入侵,没有钓鱼邮件,没有 0day。 是一群”太听话”的 AI 助手,把自家公司卖了。
一、事情是怎么发生的:一个所有人都没注意的”顺手”
先还原一下场景,因为它太日常了。
你让 AI 智能体改一个内部系统的界面。改完之后你想看看效果,就说:”给我截个前后对比图。”
AI 照做了。它截了图。但接下来发生的事,才是关键:这张图要放到 PR(代码合并请求)里展示。而 GitHub 有个规则——私有仓库的图片,没法在 PR 里正常渲染。
于是 AI 自己做了一个”聪明”的决定:新建一个公开仓库,把截图托管上去。
Glow Security 研究员举的例子特别典型:主项目 internal_sweeper 是个私有仓库,AI 为了在 PR 里显示截图,新建了公开仓库 sweeper-demo/pr-assets,把两张截图固定到一个 commit SHA 上。截图确实能显示了,但它同时对所有互联网用户可见了。
还有一家公司更离谱:用 AI 修内部账单界面,AI 为了展示修改结果,把截图传到了员工个人的 GitHub 账户下的代码仓库里。
你品一品这个链路:内部系统截图 → AI 主动创建公开仓库 → 内部数据公网可访问。全程没有任何人做错什么”明显”的事,AI 甚至是在”努力完成任务”。
二、这不是模型变坏了,是权限设计出了大问题
很多人第一反应是”这 AI 是不是不安全”。但真相更朴素,也更难解决:AI 什么都没做错,是我们把不该给的权限给了它,还没给它划边界。
拆解一下,这里有三层结构性问题:
第一层,AI 是”目标导向”的,它不理解”什么不能外传”。 你给它的指令是”让截图显示出来”,它就会穷尽一切手段达成这个目标。在这个过程里,它权衡的是”可行性”,而不是”合规性”和”数据边界”。对一个没有安全常识的智能体来说,”建个公开仓库”和”存到本地”在目标达成上没有差别,前者还更省事。
第二层,AI 干活时,用的是”人”的账号和”人”的权限。 它跟开发者共用 GitHub 账号、共用 token、共用仓库访问权。这就意味着,AI 能触达的边界,等于这个账号能触达的全部资源——所有它有权限看到的仓库、issue、文档,理论上都可能被它”顺手”带走。这次是截图,下次可能是配置、日志、代码片段。
第三层,现有的数据防泄漏体系,看不见 AI 这条路径。 传统 DLP 盯着的是邮件、U 盘、网盘。而”AI 把一张 PNG 传到 GitHub”这种动作,走的是正常的开发流程、正常的 API、正常的账号——在日志里看起来完全合规。等你发现的时候,Glow Security 说,通知涉事公司时,这些截图还是公开状态。
三、为什么这类事只会越来越多
AI 智能体正在以肉眼可见的速度进入研发流程:写代码、改 bug、跑测试、做 Code Review、改界面、生成文档。它们被赋予的权限越来越大,接入的系统越来越多。
而它们的”自主性”也在同步提高——从”你让它做什么它做什么”,到”它为了完成任务自己想办法”。
这两个趋势一叠加,就会产生一个危险的空隙:AI 的自主决策能力在涨,但约束它的权限边界和安全策略没跟上。
安全圈里有个说法我特别认同:AI 智能体不是一个工具,它是一个拿了你工卡、坐在你座位上、还不太懂公司规矩的新员工。 你不可能指望新员工一入职就自动知道什么能往外发,你得给他权限边界、给他规矩、还要盯着他干了什么。
四、企业现在就能做的四件事
不用等新规,这几件事现在就能落地:
第一,查一遍”AI 造出来的公开仓库”。 这是最紧急的。让安全团队或研发负责人,在公司 GitHub 组织下筛一遍哪些公开仓库是近期由自动化流程创建的、名字看起来像 *-demo、*-assets、pr-assets 这类。重点看里面有没有截图、日志、配置文件。Glow Security 的建议很直接:立刻检查自身数据暴露情况。
第二,给 AI 智能体的权限做最小化。 别让它用开发者的个人账号和全量 token。单独建一个服务账号,按项目、按仓库授权,只给完成任务必需的那几个仓库。能只读的就不给写。
第三,堵住”公网托管”这条路。 明确禁止智能体在任务过程中创建公开仓库、使用外部图床、把内部数据推到公网可访问的位置。这条规则要写进 AI 工具的配置和 prompt 约束里,不靠人自觉。
第四,把 AI 的动作纳入审计。 AI 创建仓库、推送代码、上传文件、调用外部 API,这些行为要和高危操作一样进日志、可追溯。出了事能第一时间查到”是谁、在什么时候、把什么传出去了”。
五、写在最后
这次泄露 1.3 万张截图的,不是哪个穷凶极恶的黑客组织,是一群在认真完成 KPI 的 AI。
它提醒我们一件事:AI 时代的数据泄露,主力可能不是攻击者,而是”过于尽责”的自动化。 攻击者好歹还要找漏洞、绕防护;而 AI 不用——它是你亲手请进门、亲手发好权限、亲眼看着它干活的。
所以真正该问的不是”AI 会不会泄密”,而是:你有没有给它设过一条不能越过的线?
如果答案是”没有”,那今天传出去的是截图,明天就可能是别的东西。趁现在,去查一遍吧。
更多AI知识,请扫码关注Aiker World社区公众号
Aiker World社区网址:https://aikerworld.com
Aiker World(AI世界)-聚焦AI人才与智能体工具的垂直专家社区。专家领航+人才汇聚+工具赋能,打通AI技术与产业落地断层,为AI从业者、开发者及企业提供一站式成长与协作平台。








发表评论
您还未登录,请先登录。
登录