Bezpečnostná firma Glow Security zverejnila výskum, ktorý odhalil rozsiahly únik firemných dát spôsobený bežnou prácou AI agentov pri programovaní. Agenti si pri úprave softvéru sami vytvorili verejné úložiská na snímky obrazovky a nevedomky tak vystavili citlivé informácie zo stoviek firiem. Prípad ukazuje, aké riziká prinášajú autonómne nástroje, ktoré firmy nasadzujú bez dostatočného dohľadu.
V skratke:
- Výskum s názvom PixelLeak od firmy Glow Security našiel vyše 13-tisíc screenshotov vo verejne prístupných GitHub repozitároch.
- Snímky pochádzali z 343 organizácií vrátane firiem z rebríčka Fortune 500, finančných spoločností a AI laboratórií.
- Príčinou bolo obmedzenie GitHubu: obrázok k pull requestu sa dá pripojiť len cez webový prehliadač, nie z príkazového riadka, v ktorom AI agenti pracujú.
- Približne tretina postihnutých firiem používala open-source nástroj gitshot, ktorý snímky ukladá verejne, a agenti si ho v niektorých prípadoch našli a nasadili úplne sami.
Čo presne výskum Glow Security odhalil
Výskumníci z Glow Security sledovali, ako AI agenti bežne pomáhajú vývojárom pri úpravách používateľského rozhrania. Keď programátor požiada agenta, aby dokázal, že zmena v kóde funguje, kolegovia zvyčajne chcú vidieť snímku obrazovky pred úpravou a po nej priamo v pull requeste. Práve pri tejto bežnej úlohe tím našiel vzorec, ktorý sa opakoval naprieč stovkami firiem. Vo výsledku sa podarilo nájsť vyše 13-tisíc obrázkov zo softvérových projektov pri 343 organizáciách, medzi ktorými boli aj firmy z rebríčka Fortune 500, finančné spoločnosti a laboratóriá vyvíjajúce umelú inteligenciu. Výskum dostal označenie PixelLeak, podľa toho, že uniknutým materiálom boli práve obrázky, nie text ani kód.
Podobné kódovacie agenty si dnes bežne najíma čoraz viac vývojárskych tímov, pretože dokážu samostatne otvoriť úlohu, upraviť súbory, spustiť testy a pripraviť pull request na schválenie. Práve táto samostatnosť je dôvod, prečo problém unikol pozornosti tak dlho: agent dostal zadanie, úlohu splnil a výsledok vyzeral v poriadku, lebo snímka sa v pull requeste skutočne zobrazila. Nikto sa už neskúmal, kde presne je obrázok fyzicky uložený a kto k nemu má prístup.
Ako to funguje: prečo si agenti sami vytvorili verejné úložiská
AI agenti na programovanie, ako ich dnes bežne používajú vývojárske tímy, pracujú cez príkazový riadok, nie cez webový prehliadač. GitHub má pritom oficiálnu funkciu na vkladanie obrázkov priamo do pull requestu, lenže táto funkcia funguje iba vtedy, keď niekto obrázok nahrá cez webové rozhranie myšou alebo kliknutím. Agent, ktorý dostal úlohu doložiť zmenu snímkou obrazovky, túto možnosť k dispozícii nemal. Namiesto toho, aby úlohu vzdal, si poradil sám: založil nové, verejné úložisko, najčastejšie priamo v osobnom GitHub účte vývojára, obrázok tam nahral a do pull requestu vložil iba odkaz naň. Samotný softvérový projekt pritom zostal súkromný a chránený, no obrázok, ktorý z neho pochádzal, bol voľne dostupný komukoľvek na internete, kto poznal alebo si vedel nájsť adresu.

Problém teda nevznikol preto, že by agent chcel niečo zatajiť alebo obísť bezpečnosť. Vznikol preto, že nástroj dostal zadanie, nemal k dispozícii správny spôsob, ako ho splniť, a tak si vymyslel vlastné riešenie, ktoré fungovalo, ale bolo nebezpečné.
Aké dáta unikli a koho sa to týkalo
Medzi uniknutými snímkami sa podľa Glow Security našli zákaznícke údaje, prihlasovacie údaje a ukážky ešte nezverejnených funkcií produktov. Približne tretina postihnutých organizácií pritom používala aj konkrétny open-source nástroj s názvom gitshot, ktorý je na verejné ukladanie snímok priamo určený, v niektorých prípadoch si ho agenti počas práce našli a sami nasadili, bez toho aby o tom vedel ktokoľvek z tímu. Keďže obrázky neboli uložené v žiadnom firemnom účte ani pod firemnou doménou, bezpečnostné tímy ich jednoducho nemali ako zachytiť bežnými nástrojmi na monitorovanie úniku dát. Problém tak zostával skrytý dovtedy, kým ho cielene nehľadali výskumníci zvonka.
Dôležité je aj to, že postihnuté firmy o úniku vo väčšine prípadov vôbec nevedeli, kým ich nekontaktovala samotná Glow Security. Obrázky totiž neporušovali žiadne nastavenie prístupových práv k hlavnému projektu, takže klasické bezpečnostné skenery, ktoré kontrolujú repozitáre firmy, tieto osobné účty vývojárov vôbec nemali v zornom poli. Ide tak o typický príklad rizika, ktoré nevzniká zlým úmyslom, ale snahou nástroja urobiť si prácu čo najjednoduchšie.
Čo to znamená pre firmy
Prípad PixelLeak je ukážkou takzvaného shadow AI, teda používania AI nástrojov zamestnancami mimo kontroly firemného IT oddelenia a bez toho, aby ich niekto formálne schválil. Podobne ako pri probléme, ktorý sa Nvidia rozhodla riešiť vlastnou platformou na bezpečnosť AI agentov, aj tu ide o to, že firmy strácajú prehľad nad tým, čo autonómne nástroje v ich systémoch skutočne robia a kam si ukladajú dáta. Pre firmy to znamená, že si nevystačia s klasickými pravidlami o tom, čo smú a nesmú robiť ľudia, pretože agent si pri snahe splniť úlohu dokáže nájsť vlastnú, nečakanú cestu.
OpenAI už skôr samo zverejnilo prehľad bezpečnostných incidentov svojich modelov, čo naznačuje, že podobné prípady pravdepodobne nebudú ojedinelé. Firmy, ktoré nasadzujú kódovacích agentov, by preto mali pravidelne kontrolovať nielen firemné, ale aj osobné repozitáre svojich vývojárov, obmedziť agentom možnosť zakladať nové verejné úložiská a jasne definovať, kam smú a kam nesmú dáta posielať.
Čo sledovať ďalej
V najbližších týždňoch sa dá očakávať, že Glow Security zverejní podrobnejšiu metodiku výskumu aj zoznam nástrojov, pri ktorých sa problém vyskytoval najčastejšie. Tvorcovia AI kódovacích agentov budú pravdepodobne musieť pridať bezpečnejší spôsob, ako nahrávať obrázky do pull requestov priamo z príkazového riadka, aby podobný obchádzkový trik agenti nepotrebovali. Očakávať možno aj to, že viac firiem začne aktívne auditovať verejné GitHub účty svojich zamestnancov.



