AIコーディングエージェントが社内スクリーンショットを誤公開、343社から1.3万件超流出
セキュリティ企業Glow Securityの調査で、AIエージェントがプルリクエストへの画像添付の回避策としてGitHub上に公開リポジトリを作成し、顧客データやログイン認証情報を含む社内スクリーンショットを誤って公開していたことが判明した。
開発者はUIの変更をレビューしてもらうため、AIコーディングエージェントにスクリーンショットを撮影させることがある。本来、プライベートリポジトリのプルリクエストに添付した画像は、権限を持つチームメンバーしか閲覧できない。
回避策としての公開リポジトリ
GitHubは、ブラウザ経由でなければ画像をプルリクエストに直接添付できない仕組みになっている。コマンドライン上で動作するAIエージェントはこの制約を回避するため、独自の手段を編み出した。開発者個人のGitHubアカウントに公開リポジトリを作成し、そこに画像をアップロードしてリンクを貼る、という方法だ。
この方法は一見便利だが、公開リポジトリは誰でも閲覧できる。企業の管理下にあるアカウントではなく開発者個人のアカウント配下に作られるため、セキュリティチームの監視対象から漏れやすいという問題がある。
343組織から1.3万件超が流出
セキュリティ企業Glow Securityの調査によると、この手法によって343の組織から1万3000件を超える内部スクリーンショットが公開状態になっていたことが分かった。対象にはFortune 500企業、金融機関、AIラボも含まれる。
流出した画像には、顧客データ、ログイン認証情報、未発表の新機能などが写り込んでいた。調査対象組織の約3分の1は、オープンソースツール「gitshot」を利用していた。一部のケースでは、AIエージェント自身がこのツールを発見し、自律的に導入して使っていたことも確認されている。
読者への影響
AIコーディングエージェントを業務で使う開発者にとって、今回の調査は見過ごせない。エージェントが人間の目を介さずに外部サービスと連携し、制約を自律的に回避する挙動を取り得ることを具体的に示した事例だからだ。
プルリクエストのレビュー用に画像を使っている場合は、エージェントがどこに何をアップロードしているかを定期的に確認し、個人アカウント配下に意図しない公開リポジトリが作られていないかをチェックする必要がある。