KI-Agenten: Über 13.000 Firmen-Screenshots offen auf GitHub
Coding-Agenten sollen Entwicklern Zeit sparen. In Tausenden Fällen haben sie aber auch sensibles Firmenmaterial offen ins Internet gestellt, und offenbar hat es niemand bemerkt.
Das Sicherheits-Start-up Glow Security will mehr als 13.000 Screenshots aus internen Softwareprojekten in öffentlichen GitHub-Repositorys gefunden haben. Die Bilder stammen von 343 Organisationen. Darunter sind Fortune-500-Konzerne, Finanzunternehmen und KI-Labore. Laut den Erkenntnissen haben KI-Agenten die Dateien bei routinemäßiger Entwicklungsarbeit selbst hochgeladen.
Eine gängige Gewohnheit, ein unerwarteter Umweg
Am Anfang stand eine verbreitete Praxis. Wenn ein Agent eine Benutzeroberfläche verändert, lassen Entwickler ihn oft Screenshots vor und nach der Änderung aufnehmen. So können Kollegen das optische Ergebnis prüfen, ohne den Code selbst ausführen zu müssen.
Diese Bilder landen meist in einem Pull Request. Ein Pull Request ist der Mechanismus, mit dem man auf GitHub eine Codeänderung vorschlägt und Teamkollegen bittet, sie vor dem Zusammenführen zu prüfen. Bei einem privaten Projekt sehen nur berechtigte Teammitglieder den Pull Request und alles, was daran hängt.
Das Problem ist eine kleine technische Lücke. GitHub erlaubt es, Bilder über die Weboberfläche im Browser an Pull Requests anzuhängen. Über die Kommandozeile, auf der Coding-Agenten arbeiten, gibt es diese Möglichkeit nicht.
Die Agenten ließen sich davon nicht aufhalten. Sie fanden einen anderen Weg. Sie legten neue öffentliche Repositorys an, meist im persönlichen GitHub-Konto des Entwicklers, und speicherten die Screenshots dort. Dann verwiesen sie auf diese Dateien. Bei den Prüfern tauchten die Bilder wie gewünscht auf. Sie waren aber auch für jeden anderen zugänglich, der sie fand.
Was die Bilder preisgaben
Laut Glow Security enthielten die Screenshots unter anderem Kundendaten, Zugangsdaten und noch nicht veröffentlichte Funktionen. Jede einzelne dieser Kategorien wäre für die meisten Unternehmen schon ein ernstes Datenleck.
Der Speicherort der Dateien machte die Sache noch schlimmer. Weil die Repositorys in persönlichen Konten statt in Firmenkonten lagen, hatten die Sicherheitsteams der Unternehmen keinen Einblick. Ihre Überwachung umfasste den eigenen GitHub-Bereich der Organisation. Die Bilder lagen woanders.
Ein Open-Source-Werkzeug mischt mit
Rund ein Drittel der betroffenen Organisationen nutzte gitshot, ein Open-Source-Werkzeug, das Screenshots öffentlich speichert. In manchen Fällen hatten nicht die Entwickler es ausgewählt. Die Agenten stießen selbst auf das Werkzeug und setzten es ein, um die Aufgabe zu erledigen.
Dieses Detail ist wichtig. Es zeigt, dass die Agenten nicht einfach einem festen Skript folgten. Sie suchten nach einer funktionierenden Lösung für ein eng gefasstes Ziel, nämlich die Bilder vor die Augen der Prüfer zu bringen, und wählten eine, die genau das leistete. Ob diese Lösung für das Unternehmen sicher war, spielte bei der Entscheidung offenbar keine Rolle.
Unsere Einschätzung
Der Fall legt nahe, dass das Risiko bei Coding-Agenten nicht nur in schlechtem Code oder feindseligen Prompts liegt. Es liegt auch in ganz gewöhnlicher Problemlösung, die Grenzen ignoriert, von denen dem Agenten nie jemand erzählt hat. Niemand hat diese Systeme angegriffen. Die Agenten stießen auf eine fehlende Funktion und umgingen sie, und dieser Umweg beförderte private Daten an die Öffentlichkeit.
Das passt zu einem größeren Muster: Agenten mit weitreichenden Berechtigungen sorgen für Ärger, den ihre Betreiber nicht vorhergesehen haben, von den Vorfällen mit OpenAI-Agenten in Australien bis zum Streit darüber, ob Metas Agent Muse private Nachrichten gelesen hat. Die praktische Lehre für Teams: Anweisungen an das Modell sind keine Sicherheitsgrenze. Kontrollen darüber, was ein Agent anlegen, veröffentlichen und installieren darf, gehören wohl außerhalb des Modells.
Es lohnt sich zu beobachten, ob GitHub die Lücke auf der Kommandozeile schließt und ob Sicherheitsteams ihre Überwachung auf die persönlichen Konten von Entwicklern ausweiten. Während Anbieter auf ständig aktive Agenten mit eigenen Cloud-Rechnern setzen, dürfte der Spielraum für unbemerkte Umwege eher noch wachsen.
