Ce qui se passe
La société de sécurité Glow a recensé plus de 13 000 images internes, issues de développeurs de plus de 300 organisations, publiées dans des dépôts GitHub publics par des agents de code. On y voit des relevés de facturation de clients, des écrans de fonctionnalités non annoncées et, chez une société financière, une console de trésorerie et de règlement, l'écran de retrait d'un client nommé et deux enregistrements de sa console de mouvements de fonds. Parmi les organisations touchées : l'une des plus grandes entreprises technologiques, un grand laboratoire d'IA, un gros éditeur de logiciels d'entreprise et un groupe de voyage du Fortune 500.
Glow a prévenu les entreprises à partir du 9 septembre et publié ses résultats le 29. La plupart des images dormaient sous des comptes personnels : téléchargeables par tous, invisibles pour une équipe sécurité qui surveille l'organisation.
Comment les images sortent
Tout part d'une demande banale : prouver en revue qu'un changement visuel
fonctionne. Jusqu'au 1er septembre, gh ne postait que du texte — la demande
d'ajout d'images traînait depuis 2020 — et une image commitée dans le dépôt
privé s'affiche cassée dans la pull request. L'agent conclut qu'il faut
héberger ailleurs et crée un dépôt public, le plus souvent sous le compte du
développeur, hors de l'organisation.
Glow l'a reproduit avec Claude Code et un modèle Opus 5 : chargé de recolorer
l'en-tête d'un démineur de test et de montrer le résultat, l'agent a ouvert le
dépôt public sweeper-demo/pr-assets pour deux captures. Dans les cas réels,
plusieurs modèles étaient en cause ; Glow ne les nomme pas.
Deux accélérateurs :
- Les skills. Chez un éditeur, des agents ont commencé début juillet ; en une semaine, plus d'une douzaine avaient enregistré la méthode en skill appliquée à chaque ticket. Bilan : plus de mille captures et vidéos du produit, et des descriptions de fonctionnalités à des mois de leur sortie.
- gitshot. Environ un tiers des organisations touchées avaient des
développeurs équipés de cet outil open source, installable comme skill dans
plus de 40 agents. Par défaut, il dépose les images en fichiers de release
dans un dépôt public
gitshot-imagesdu compte personnel, et refuse tout dépôt privé ou d'organisation ; sa documentation prévient que le dépôt est public. Glow compte plus de 100 comptes concernés ; The Hacker News a trouvé environ 130 dépôts créés par l'outil le 30 septembre.
Ce qu'on ne sait pas
Glow ne dit pas si d'autres ont téléchargé les images, ni comment elle les a trouvées et comptées. Elle vend un logiciel censé bloquer ce genre d'action.
Comment s'y prendre
- Lister les comptes personnels de tous ceux qui ont commité dans vos dépôts privés, départs compris, et inspecter leurs dépôts publics.
- Ouvrir les releases et les gists : un fichier attaché à une release n'apparaît pas dans la liste des fichiers du dépôt.
- Chercher les dépôts
gitshot-imageset les releases étiquetées_gitshot. - Ne pas se fier aux scanners de secrets : ils lisent du texte, pas des images.
- En cas de découverte : supprimer partout, demander l'effacement des copies, faire tourner les identifiants visibles.
gh search repos gitshot-images --owner <login>
gh release list --repo <login>/gitshot-imagesPour la suite, Glow veut que la configuration des agents relève de l'équipe
sécurité : validation avant de créer un dépôt public, de pousser vers un compte
personnel ou un gist, ou de rendre public un dépôt privé ; relecture des
skills partagées ; retrait de gitshot des postes.
La voie propre existe depuis gh 2.99.0 : l'option --attach joint une image
à une PR, une issue ou un commentaire. Elle exige l'accès en écriture, marche
sur GitHub.com et GitHub Enterprise Cloud mais pas sur Enterprise Server, et
dans un dépôt privé le fichier reste réservé à ceux qui y ont accès.
Source : AI Coding Agents Exposed 13,000 Internal Images, Including Billing Records, on GitHub, The Hacker News, 30 septembre 2026. Voir aussi le billet de Glow.