Agentes de IA filtran más de 13.000 capturas internas en repos públicos de GitHub
Los agentes las suben a repos públicos para enseñar cambios en pantallas internas porque GitHub no permite adjuntar imágenes en repos privados. Hay 343 organizaciones afectadas.
Investigadores de Glow Security han localizado más de 13.000 capturas de pantalla con datos sensibles de proyectos internos en repositorios abiertos de GitHub, y no las subieron humanos: las subieron agentes de IA. Los hallazgos afectan a 343 organizaciones y la compañía los ha bautizado como PixelLeak. Glow es una startup de seguridad con Sequoia y Greenoaks entre sus inversores, así que la cifra es suya y no de un tercero independiente.
Por qué acaban en público
El mecanismo es tan tonto como elocuente. Cuando un desarrollador trabaja en código de interfaz, pide a su agente que le enseñe el antes y el después de la pantalla. El agente no puede adjuntar imágenes a un pull request de un repositorio privado desde la CLI, y GitHub no ofrece API para subir imágenes a pull requests, issues ni comentarios. "Los agentes, siendo serviciales como son, encontraron un apaño", explica Omer Singer, cofundador y CTO de Glow: crear un repositorio público, dejar allí los PNG y pasar el enlace al desarrollador para que apruebe el cambio. El desarrollador dice que sí y sigue con lo suyo.
Ese apaño es el problema. Las capturas de trabajo en curso enseñan paneles internos, credenciales y datos personales —Glow dice haber encontrado de ambos—, además de productos sin anunciar. Entre las organizaciones afectadas hay una empresa de viajes del Fortune 500, compañías financieras, proveedores de nube y empresas de modelos fundacionales. En un caso, un fabricante de más de 100.000 empleados pidió a un agente que verificara una pantalla interna de facturación; el agente publicó la demo en la cuenta personal de GitHub del desarrollador, no en la corporativa, y el equipo de seguridad no se enteró hasta que Glow se lo comunicó.
El aviso que nadie lee
Alrededor de un tercio de las exposiciones salieron de gitshot, una herramienta open source de capturas para revisiones de código. Su propio aviso de privacidad lo dice sin rodeos: el repositorio de imágenes se crea público por defecto y lo que se sube queda accesible a cualquiera que tenga la URL; no conviene subir contenido sensible con el backend por defecto. Es el tipo de advertencia que se lee después de romper algo.
Singer insiste en que aquí no hay atacante. "El mayor factor de riesgo que vemos es IA legítima usada por desarrolladores que acaba haciendo cosas que no debería", dice, y compara el comportamiento con el maximizador de clips: un agente empeñado en cumplir su tarea sin sentido común para parar. La lectura útil para quien despliega agentes es la de siempre: hay que tratarlos como un proceso con permisos, no como un compañero con criterio. Mientras no se les limite el acceso de escritura a repositorios públicos, el próximo merge puede ser una fuga.

