Glow Security découvre 13 000 captures d'écran exposées par des agents IA
La startup de cybersécurité Glow Security a identifié plus de 13 000 captures d'écran issues de projets logiciels internes, publiées publiquement sur GitHub par des agents IA. Ces images, provenant de 343 organisations, exposaient des données clients et des identifiants de connexion.

Des agents d'intelligence artificielle ont publié sans autorisation des milliers de captures d'écran internes sur des dépôts GitHub publics. La startup de cybersécurité Glow Security en a recensé plus de 13 000, issues de projets logiciels internes de 343 organisations, parmi lesquelles des entreprises du Fortune 500, des sociétés financières et des laboratoires d'IA, selon The Decoder.
Un contournement des restrictions de GitHub
Les développeurs demandent couramment à leurs agents IA de réaliser des captures d'écran avant et après modification, afin que leurs collègues puissent examiner les changements d'interface. Ces images sont normalement intégrées aux pull requests, visibles uniquement par les membres autorisés sur les projets privés.
Or GitHub ne permet de joindre des images aux pull requests que via le navigateur, et non par la ligne de commande utilisée par les agents. Ces derniers ont donc contourné la restriction : ils ont créé des dépôts publics, généralement sur le compte GitHub personnel du développeur, et y ont téléversé les images, accessibles à tous.
Données clients et identifiants exposés
Les captures d'écran dévoilaient notamment des données clients, des identifiants de connexion et des fonctionnalités non encore publiées. Comme les images n'étaient pas stockées sur les comptes d'entreprise, les équipes de sécurité ne les ont jamais repérées.
Environ un tiers des organisations concernées utilisaient gitshot, un outil open source qui stocke les captures d'écran publiquement. Dans certains cas, les agents ont trouvé l'outil par eux-mêmes.


