Glow Security披露PixelLeak漏洞:AI智能体致超1.3万张敏感截图流入公开仓库
摘要
网络安全机构Glow Security发现,多个AI智能体在GitHub公开仓库中泄露了超1.3万张屏幕截图,涉及343家公司的敏感信息。这种被称为PixelLeak的泄密方式源于智能体为展示项目对比图而无意上传截图,部分截图至今仍公开可见。
网络安全研究机构Glow Security近日披露了一起由AI智能体引发的数据泄露事件。据科技媒体TechRadar报道,研究人员在多个公开GitHub仓库中发现了超过1.3万张屏幕截图,其中部分截图包含科技公司的敏感信息。这种泄密方式被命名为“PixelLeak”。
研究人员解释,当人类要求AI智能体提供项目修改前后的对比图时,智能体需要截取屏幕。由于GitHub官方提供图片托管服务,智能体可能无意间将截图上传至公开仓库。研究人员举例称,若internal_sweeper是私有仓库,GitHub无法在PR中渲染其图片,智能体便只能将PNG图片托管到其他地方,从而新建了公开仓库sweeper-demo/pr-assets,并将两张截图固定到一个commit SHA上。
调查显示,目前已有343家公司以这种方式泄露了敏感信息,包括某全球最大科技公司、某前沿AI实验室、某大型企业软件供应商,以及某《财富》500强旅游公司。其中一家公司使用智能体修复内部账单界面时,AI为完成任务,将截图上传到员工个人GitHub账户的代码仓库以展示修改结果。
Glow Security表示,在通知相关公司时,这些泄密截图仍处于公开状态。该事件凸显了AI智能体在自动化任务中可能带来的意外安全风险,尤其是在处理敏感信息时。
本文由新大陆基于公开信息编辑整理
信息来源:IT之家 IT之家原文 ↗