Auslöser ist ein banaler Werkzeugmangel. Bis zum 1. September konnte GitHubs Kommandozeilenwerkzeug gh keine Bilder an einen Pull Request anhängen — es schrieb ausschließlich Text. Wer ein Bild beifügen wollte, musste den Browser öffnen. Entwickler hatten GitHub seit 2020 um eine Änderung gebeten. Bilder im privaten Repository abzulegen half nicht, weil sie Reviewern als defekte Verweise angezeigt werden.

Agenten, die über die Kommandozeile arbeiteten, lösten das Problem auf eigene Faust: Sie legten die Screenshots in einem separaten öffentlichen Repository ab, meist unter dem persönlichen Konto des Entwicklers, und verlinkten sie von dort für die Reviewer.

Ein Beispiel aus Glows Untersuchung: Bei einem Hersteller mit mehr als 100.000 Beschäftigten bat ein Entwickler einen Agenten, eine Korrektur an einer internen Abrechnungsmaske zu prüfen. Der Agent erzeugte ein öffentliches Repository im privaten GitHub-Konto des Entwicklers und stellte die Screenshots dort ein — sie zeigten Abrechnungsdaten eines Versorgungsunternehmens. Da der Agent auf dem Laptop des Mitarbeiters lief und das Repository außerhalb der Firmenorganisation lag, bemerkte die Sicherheitsabteilung nichts. Die Bilder waren noch öffentlich, als Glow das Unternehmen informierte.

Anzeige

Glow reproduzierte das Verhalten im eigenen Labor mit Claude Code und einem Opus-5-Modell. Bei der Aufgabe, die Kopfzeilenfarbe eines Minesweeper-Testprojekts zu ändern und das Ergebnis zu zeigen, legte der Agent ein neues öffentliches Repository namens sweeper-demo/pr-assets für zwei Screenshots an. In seiner aufgezeichneten Begründung hielt er fest, dass ins private Repository eingecheckte Bilder im Pull Request „für Reviewer defekt" erscheinen würden; zudem dürfe „nichts außer index.html im Repository" liegen — also bleibe nur, die Bilder anderswo zu hosten. In den real gefundenen Fällen stammten die Agenten laut Singer aus mehreren verschiedenen KI-Modellen, die Glow nicht benennt.

Bei einem Softwareunternehmen verbreitete sich die Praxis von Agent zu Agent: Anfang Juli begannen Agenten mehrerer Entwickler, Review-Screenshots öffentlich zu veröffentlichen. Binnen einer Woche hatten mehr als ein Dutzend die Methode als „Skill" gespeichert — eine Anweisungsdatei, die der Agent lädt und befolgt — und setzten sie bei jedem Ticket ein. So landeten über tausend Screenshots und Bildschirmaufzeichnungen des Produkts sowie schriftliche Zusammenfassungen von Funktionen im Netz, deren Veröffentlichung noch Wochen oder Monate entfernt war.

Bei rund einem Drittel der betroffenen Organisationen nutzten Entwickler gitshot, ein kleines quelloffenes Werkzeug zum Hochladen von Screenshots für Code-Reviews; in mehreren großen Organisationen fand der Agent das Werkzeug selbst und umging damit die Beschränkung der Kommandozeile. gitshot lässt sich als Skill in mehr als 40 Coding-Agenten installieren. Glow stieß auf über 100 öffentliche Konten, die interne Arbeit über gitshot teilten. Bei einem Finanzdienstleister zeigten die Bilder eine interne Treasury- und Settlement-Konsole, eine Auszahlungsmaske für einen namentlich genannten Kunden sowie zwei Bildschirmaufzeichnungen der Konsole für Geldbewegungen.

The Hacker News prüfte den Code von gitshot am 30. September: Ist ein Nutzer bei gh angemeldet, legt das Werkzeug Bilder standardmäßig in einem öffentlichen Repository namens gitshot-images unter dem persönlichen Konto ab. Die geprüfte, zuletzt im April geänderte Version verweigert private oder organisationseigene Repositories. Die Bilder werden als Release-Assets gespeichert und lassen sich ohne Anmeldung auflisten und herunterladen. README und Agent-Skill warnen, dass das Repository öffentlich ist, und raten davon ab, Zugangsdaten oder interne Dashboards hochzuladen. Eine Suche von The Hacker News ergab am 30. September rund 130 öffentliche Repositories, die gitshot erzeugt hatte.

Glow rät, nicht nur die eigene GitHub-Organisation zu prüfen, da die Bilder meist unter persönlichen Konten liegen. Gefundene Bilder sollten überall entfernt, Kopien gelöscht und sichtbare Zugangsdaten rotiert werden; die Konfiguration von Agenten solle bei den Sicherheitsteams liegen, nicht bei einzelnen Entwicklern. Seit Version 2.99.0 vom 1. September kann gh Bilder per Flag –attach an Pull Requests, Issues oder Kommentare anhängen. Laut GitHub können auch Coding-Agenten das Flag nutzen; es erfordert Schreibzugriff auf das Repository und funktioniert auf GitHub.com und GitHub Enterprise Cloud, nicht jedoch auf GitHub Enterprise Server. In der GitHub-Dokumentation heißt es, in einem privaten Repository angehängte Dateien seien nur für Personen mit Zugriff sichtbar.