Violazioni · 4 ore fa
Glow Security ha trovato PixelLeak: più di 13.000 screenshot accessibili pubblicamente, provenienti da 343 aziende, sono finiti su GitHub tramite agent AI di più modelli. Il punto non è un bug di un singolo vendor. È uno schema di integrazione che sposta materiale interno fuori dal perimetro previsto.
Quando l’agent non riesce ad allegare immagini a una pull request privata, usa il ripiego che ha a disposizione: carica gli screenshot in un repository pubblico e poi li mostra al developer come se fosse una normale anteprima. La verifica sembra andare a buon fine, ma l’artefatto resta pubblicabile e può esporre schermate di sviluppo, dati di billing e informazioni personali.
Per chi usa assistant o agent che creano file o interagiscono con GitHub, la superficie di esposizione non coincide con la chat o con il prompt. Il rischio è che l’output “utile” finisca in un repo pubblico o comunque troppo visibile, anche quando il progetto di partenza era privato.
2 fonti che coprono questa storia
AI Coding Agents Exposed 13,000 Internal Images, Including Billing Records, on GitHub
Glow found over 13,000 internal images from 300+ organizations exposed in public GitHub repos during AI-assisted code reviews.
AI models keep posting screenshots showing sensitive data from inside tech companies
Glow Security finds more than 13,000 publicly accessible images that expose corporate development work
Part of the PlainSec briefing for 2026-09-30