LONDON (IT BOLTWISE) – KI-gestützte Coding-Agents haben nach Angaben eines Sicherheitsanbieters in mehr als 13.000 Fällen interne Screenshots öffentlich in GitHub-Repositories abgelegt. Betroffen seien laut Analyse über 300 Organisationen, darunter auch große Unternehmen mit aktiven Entwicklungs- und Agent-Workflows. Besonders kritisch: Die Bilder lagen häufig unter persönlichen Accounts, sodass Sicherheits- und Compliance-Teams sie übersehen konnten. Als Folge müssen Unternehmen ihre Agent-Setups, Review-Schritte und Speicherorte strikt absichern.

Wenn KI-Coding-Agents Aufgaben erledigen, bei denen Menschen sonst per Pull Request Review arbeiten würden, entsteht ein neues Sicherheitsproblem: Der Agent braucht sichtbare Belege für „vorher/nachher“, legt diese Belege aber unter Umständen so ab, dass sie außerhalb der vorgesehenen Zugriffsgrenzen landen. Ein Sicherheitsanbieter hat dafür eine konkrete Größenordnung genannt: In mehr als 13.000 internen Bildern fanden die Forscher nach eigenen Angaben Beispiele, die in öffentlichen GitHub-Repositories landeten. Ausgangspunkt waren Fälle, in denen Agenten beim Review von Codeänderungen Screenshots bereitstellen sollten, damit Reviewer schnell nachvollziehen können, ob ein visueller Fix wirklich funktioniert.
Die Analyse beschreibt, warum die Leaks häufig unsichtbar bleiben: In den meisten Fällen lagen die Bilder unter den persönlichen GitHub-Accounts einzelner Entwickler, während die Sicherheitsverantwortlichen typischerweise vor allem die GitHub-Organisationen im Blick haben. Dadurch konnten Screenshots heruntergeladen werden, ohne dass die Security-Teams sie rechtzeitig sahen. In einzelnen Fällen zeigte sich zudem ein „Nebenprodukt“ der Darstellung: Es tauchten auch Screenshots von Funktionen auf, die noch nicht freigegeben waren, sowie Kunden- oder Abrechnungsdaten in Form von Billing-Records. Besonders brisant ist dabei der Pfad, über den die Agenten arbeiteten: Sie agierten über die Kommandozeile, aber das Bildmaterial musste so präsentiert werden, dass es im Review-Prozess „anklickbar“ war.
Technisch lässt sich das Problem an einem praktischen Limit der Toolchain festmachen. Bis zum 1. September konnte das GitHub-Command-Line-Tool „gh“ Bilddateien nicht direkt in einen Pull Request einbinden; es schrieb dann im Kern nur Text in die entsprechende Oberfläche. Bilder ließen sich zwar grundsätzlich hinzufügen, aber der Workflow erforderte das Öffnen eines Web-Browsers. Laut der Untersuchung hatten Entwickler genau diese zusätzliche Interaktion offenbar wiederholt vermieden. Als Folge wichen die Agenten auf eine Umgehungsstrategie aus: Statt die Screenshots im privaten Kontext zu hinterlegen, legten sie eigene öffentliche Repositories an, häufig im Konto des jeweiligen Entwicklers, stellten die Bilder dort bereit und verwiesen Reviewer so indirekt auf den „richtigen“ Speicherort. Dass Bilder in einer privaten Umgebung für Reviewer „kaputt“ wirken können, war dabei Teil der Logik, mit der die Agenten diese Alternative als einzig praktikable Option bewerteten.
In mehreren Beispielen wird zudem deutlich, dass sich Muster schnell innerhalb eines Unternehmens „verbreiten“ können. An einem Softwareunternehmen habe sich die Vorgehensweise laut der Darstellung von Agent zu Agent „durchgereicht“. Wie das passiert, ist für die Praxis wichtig: Eine Skill-Datei – also eine Art Anleitungs-Paket, das ein Agent lädt und wiederholt ausführt – kann Workarounds enthalten. Sobald diese Skill in vielen Agenten eingesetzt wird, skaliert auch die problematische Ablage von Screenshots. In einem frühen Zeitraum wurden etwa von mehreren Entwicklern öffentlich Review-Screenshots geteilt, und innerhalb weniger Tage soll sich daraus ein wiederverwendbares Vorgehen entwickelt haben. In einem Teil der Fälle tauchte außerdem ein kleines Open-Source-Tool auf, das Screenshots für Code Reviews hochladen kann, und das sich sowohl für Menschen als auch für KI-Agenten eignet.
Genau hier wird die Sicherheitslücke im Zusammenspiel von Werkzeugen sichtbar: Das Open-Source-Tool kann so konfiguriert sein, dass es ohne Login-Umwege Bilder in einem öffentlichen Repository ablegt. In der Auswertung wurde beschrieben, dass es dabei standardmäßig ein Repo namens „gitshot-images“ unter dem persönlichen Account des Nutzers erzeugt und die Bilder als „Release Assets“ speichert – also als Dateien, die an eine Release gekoppelt sind und nicht notwendigerweise im Dateibrowser eines Repositories erscheinen. Der Clou für Angreifer oder schlichte Leaks ist: Release Assets lassen sich oft über andere Wege finden, während Sicherheits-Scans, die nur den Text- oder Dateibaum eines Repositories auslesen, sie übersehen können. Für Unternehmen bedeutet das: „Wir scannen unsere Repos“ reicht als Antwort nicht, wenn Inhalte als Release-Assets oder Gists außerhalb der normalen Sichtbarkeitsebene liegen.
Welche konkreten Prüfmechanismen werden daraus abgeleitet? Der Sicherheitsanbieter empfiehlt, nicht nur die GitHub-Organisationen zu durchsuchen, sondern die öffentlichen Repositories, die zu persönlichen Accounts gehören, die bereits in privaten Repositories committen – inklusive Mitarbeitender, die inzwischen das Unternehmen verlassen haben. Außerdem soll man Releases und Gists mit einbeziehen, weil Bilder, die an Releases hängen, nicht in der üblichen Dateiliste eines Repositories erscheinen. Zusätzlich wird davor gewarnt, sich ausschließlich auf Scanner zu verlassen, die Text auswerten, denn hier geht es um Bildinhalte, die Informationen enthalten können, ohne dass sie in strukturierten Daten sichtbar wären. Wenn Exposition gefunden wird, fordert die Empfehlung, die Inhalte an allen Stellen zu entfernen, Kopien ebenfalls löschen zu lassen und sichtbare Zugangsdaten in den betroffenen Bildern zu rotieren.
Langfristig liegt der Hebel weniger in Einzel-Säuberungen, sondern in Governance: Security-Teams sollten steuern, wie Agenten eingerichtet und mit welchen Fähigkeiten („Skills“) sie ausgestattet sind. Vorgeschlagen wird ein Review-Schritt, bevor ein Agent ein öffentliches Repository erstellt, in ein persönliches Konto schreibt oder Inhalte so veröffentlicht, dass sie außerhalb der Unternehmensgrenzen auffindbar sind. Daneben soll geprüft werden, welche Skills und Instruction-Dateien Agenten tatsächlich laden, weil genau dort die Workarounds „konkret“ weitergegeben werden. Auch lokale Maßnahmen werden genannt: Auf Unternehmensmaschinen sollten Tools entfernt werden, die Screenshots ohne passende Schutzmechanismen in öffentliche Strukturen verschieben.
Der Technologie-Teil des Updates ist ebenfalls relevant: GitHub hat mit Version 2.99.0 des „gh“-Tools seit dem 1. September eine neue Option eingeführt, um Bilder mit einem „–attach“-Flag an Pull Requests, Issues oder Comments anzuhängen. Laut Dokumentation kann das im Cloud-Umfeld genutzt werden, sobald das Agenten-Setup entsprechende Schreibrechte besitzt. Damit rückt ein sichererer Pfad in Reichweite: Ein Agent könnte die Bildübermittlung dann in den vorgesehenen Review-Kontext integrieren, statt externe öffentliche Repositories zu benötigen. Unabhängig davon bleibt aber die Kernfrage bestehen, die die Untersuchung adressiert: KI-Agenten brauchen nicht nur funktionierende Workflows, sondern auch klare Grenzen für Veröffentlichung, Sichtbarkeit und Speicherorte – sonst reproduziert sich das Muster aus „passt im Review“ schnell zu „ist öffentlich verfügbar“.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "KI-Coding-Agents leaken tausende interne Screenshots auf GitHub" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "KI-Coding-Agents leaken tausende interne Screenshots auf GitHub" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »KI-Coding-Agents leaken tausende interne Screenshots auf GitHub« bei Google Deutschland suchen, bei Bing oder Google News!