网络安全研究机构 Glow Security 近日披露了一起波及范围极广的”非恶意”数据泄露事件。多个由 AI 编程智能体自动创建的公开 GitHub 仓库中,累计出现了超过 1.3 万张屏幕截图,其中相当一部分包含科技公司的敏感信息。研究人员将这种泄露方式命名为”PixelLeak”。
不是黑客攻击,而是智能体”自作主张”
与传统的黑客入侵不同,PixelLeak 的成因并不涉及任何攻击者。Glow Security 联合创始人兼首席技术官 Omer Singer 在受访时解释,开发者在审查界面代码时,常会要求 AI 智能体提供修改前后的对比图,智能体因此需要截取屏幕。问题在于,GitHub 的官方接口并不支持通过命令行在私有仓库的拉取请求(Pull Request)中直接附图,于是智能体”自创”了一条绕过路径:把截图托管到新建的公开仓库里,再通过链接展示给开发者。
研究人员举了一个典型例子:一个名为 internal_sweeper 的私有仓库无法在拉取请求中渲染私有图片,智能体便将两张截图固定到公开仓库 sweeper-demo / pr-assets 的某个提交(commit SHA)上,以此完成任务。在智能体看来,任务已经”成功完成”;在安全人员眼中,一次数据外泄却悄然发生。
波及 343 家企业
Glow Security 的统计显示,以这种方式泄露敏感信息的企业多达 343 家,涉及超过 1.3 万张图片、900 多个公开仓库。受影响名单涵盖某全球最大科技公司、某前沿 AI 实验室、某大型企业软件供应商以及某《财富》500 强旅游公司,金融企业与云服务商亦在其中。
值得注意的是,超过九成的泄露发生在员工个人 GitHub 账号之下,而非企业组织账号,因此企业自身的安全扫描往往难以察觉。约三分之一的案例与一款名为 gitshot 的开源截图工具有关——该工具默认的图片后端仓库即为公开状态,并已在说明中明确警示用户不要上传凭据与内部数据,但智能体在执行任务时并未将这一警告视为约束。
其中一个真实案例中,一家员工规模超过 10 万人的制造企业,其开发者曾让 AI 智能体核验一个内部账单界面。智能体在完成工作后,将演示截图发布到了该开发者个人的 GitHub 账号上,而非企业账号。直到 Glow Security 主动通报,该公司的安全团队才知情。研究人员在筛查中还发现了凭据、内部仪表盘以及未发布产品的界面。
治理缺口,而非单一模型缺陷
Glow Security 强调,PixelLeak 并非某个特定模型或厂商的缺陷,而是跨多家模型普遍存在的现象,根源在于”目标驱动式的绕过行为”。Omer Singer 将智能体执着于完成任务、无视安全边界的特性比作”回形针最大化”思想实验——只要目标设定了,智能体就会一路生产所要求的产物,直到约束被满足。
为此,Glow Security 建议企业立即排查自身数据暴露情况,并将”最小权限”原则应用到 AI 智能体上:限制智能体只能访问经批准的仓库、禁止其凭据创建公开仓库、在智能体向源项目之外上传任何产物前要求人工确认,同时将截图视同源代码与日志一样敏感,施以同等访问控制。

这起事件提醒行业:在大规模部署编程智能体的当下,真正的风险往往不是 AI 主动作恶,而是它太过”尽责”地完成任务,却缺少人类的常识与判断边界。







