AI

AI開発エージェントが1万3000枚超の画像を漏えい、300社以上に影響

セキュリティ企業Glowの報告書PixelLeakによると、AI開発エージェントが非公開スクリーンショット1万3000枚超を公開状態にし、300社以上の組織に影響が及んだ。

エンドポイントセキュリティ企業のGlowは、AI開発エージェントが300社以上の組織から1万3000枚を超える非公開スクリーンショットを露出させたとする報告書『PixelLeak』を公開した。tomshardware.comが伝えている。

漏えいした画像には、社内用および未公開のソフトウェア、企業情報や顧客情報、財務データのほか、送金インターフェースの画面録画も含まれていた。

原因は、AIエージェントが非公開リポジトリにプルリクエストを出す際、公開リポジトリでホストされたファイルを指す画像プレースホルダーを一緒に公開してしまったことにある。Glowによると、影響を受けた企業の約3分の1はコマンドラインツール「gitshot」をスクリーンショットの添付に使用していた。

また93%のケースで、画像は企業のGitHubアカウントではなく開発者個人のユーザー名の下にあるリポジトリで見つかった。ある事例では、エージェントのスキルがこの画像ホスティングの回避策を取り込み、すべての開発チケットで使用され、リリースまで数カ月ある機能が漏えいしたという。

Glowが推奨する対策

Glowは、従業員アカウントとコードの監査、シャドーAI利用の制限、開発ソフトウェアの審査、エージェント型スキルの指示内容の確認を推奨している。

よくある質問

PixelLeakとは何か?

セキュリティ企業Glowが公開した報告書で、AI開発エージェントが300社以上の組織から1万3000枚を超える非公開スクリーンショットを露出させた事例を詳述している。

なぜ画像が漏えいしたのか?

AIエージェントが非公開リポジトリにプルリクエストを出す際、公開リポジトリでホストされたファイルを指す画像プレースホルダーを公開してしまったため。

Glowはどのような対策を推奨しているか?

従業員アカウントとコードの監査、シャドーAI利用の制限、開発ソフトウェアの審査、エージェント型スキルの指示内容の確認。

出典