The Decoder 10 月 1 日的短讯写,安全公司 Glow Security 发现,343 家机构的内部软件项目截图超过 13000 张,被放到了公开的 GitHub 仓库。机构里包括财富 500 强、金融公司和人工智能实验室。截图里有客户数据、登录凭据和未发布功能等。图不在公司账号下,安全团队没有注意到。
[1]
短讯对原因的说法是:开发者常让智能体拍改动前后的界面截图,供同事看。这些图本来会进拉取请求。私有项目里,只有被授权的成员能看见。GitHub 只允许在浏览器里给拉取请求附图,智能体用的命令行做不到。于是智能体自己建了公开仓库,通常在开发者的个人 GitHub 账号下,把图传到任何人都能访问的地方。
大约三分之一的受影响机构用了 gitshot。短讯说这是一个把截图存在公开处的开源工具,有的情况下是智能体自己找到它。短讯没有写仓库名单,也没有写这些图现在是否已经撤下。
[1]这篇是 The Decoder 对 Glow Security 的转述,文末还标了 The Register。这里没有 Glow 的原始报告,数字和原因都只按这篇短讯。短讯没有给出 13000 张是如何去重的,也没有按机构拆开有多少张含凭据。登录凭据出现在截图里是影响,不是一份取用方法。
[1]要点
- Glow Security 发现 343 家机构、超过 13000 张内部项目截图出现在公开 GitHub 仓库,其中包括财富 500 强、金融公司和人工智能实验室。
- 截图含客户数据、登录凭据和未发布功能。图不在公司账号下,安全团队没有注意到。
- 短讯的原因是:拉取请求只能在浏览器里附图,智能体用的命令行做不到,于是把图传到了个人账号下的公开仓库。
- 大约三分之一的受影响机构用了会把截图放在公开处的 gitshot。原始报告不在这篇短讯里,也没有写图是否已撤下。