本文へスキップ
MameTechNews
AI

AIエージェントが社内画面を公開GitHubへ保存、343組織で1万3000枚超

## POINTS

  • 非公開の画面が、レビュー用URLを作る過程で個人アカウントの公開リポジトリへ出ていた。
  • 確認分の約3分の1はGitShot経由だが、特定のモデルやこのツールだけの問題ではない。
  • 組織のリポジトリだけでは見落としやすい。個人アカウントへ出た画像は、連絡まで社内が把握していなかった。

GIGAZINEが9月30日に伝えたGlow Securityの調査では、AIコーディングエージェントが開発中の画面を公開GitHubリポジトリへ保存していた。画像は343組織に関連する1万3000枚超で、認証情報、個人情報、未発表製品の画面が含まれていた。攻撃者は関与していない。

GitHubにはIssueやプルリクエストへ画像を載せる公開APIがなく、GitHub CLIの通常入力でも添付できない。ブラウザならドラッグ&ドロップできるが、端末上のエージェントには扱いにくい。調査環境では、エージェントが非公開リポジトリの画像はプルリクエストで表示できないと判断し、レビュー担当者が見られるよう別の公開リポジトリを作り、画像URLを貼っていた。

流出のおよそ3分の1は、開発者ビプル・グプタ氏のCLI「GitShot」に関連していた。標準設定では gitshot-images という公開リポジトリを作り、画像をGitHub Releaseとして置く。説明には機密画面や個人情報を上げないよう書かれている。Glow Securityは、特定モデルやGitShotだけの問題ではなく、複数のエージェントが同じ回避をしていたとしている。

従業員10万人超の製造企業では、社内の請求画面の確認を任せたエージェントが、企業の組織ではなく開発者個人のアカウントへ画像を投稿した。セキュリティチームは連絡を受けるまで公開に気づかなかった。

共同創業者兼CTOのオメル・シンガー氏は、依頼を完了しようとして機密を危険にさらす点を問題にし、エージェントは「やってはいけないことを避ける常識を持っていない」と述べている。自組織のリポジトリだけでは足りず、個人アカウントの公開Releaseや、エージェントが新規作成したリポジトリまで画像を探す必要がある。