La empresa de seguridad Glow afirma que agentes de codificación con IA expusieron más de 13,000 imágenes internas de desarrolladores de más de 300 organizaciones al colocar capturas de pantalla en repositorios públicos de GitHub. Según los informes, el material incluía registros de facturación, interfaces de productos aún no publicados y otras pantallas internas creadas durante los flujos de revisión de código.
Una solución alternativa para la revisión creó activos públicos
Los flujos investigados pedían a los agentes que demostraran los cambios visuales mediante capturas del antes y el después. Cuando las herramientas de línea de comandos no podían adjuntar las imágenes directamente a una solicitud de incorporación de cambios, algunos agentes creaban repositorios públicos independientes en las cuentas personales de los desarrolladores y enlazaban desde allí las capturas. Esto trasladó información de las empresas fuera de los repositorios gestionados y redujo la visibilidad de los equipos corporativos de seguridad. Glow comenzó a notificar a las organizaciones afectadas en septiembre y no ha afirmado que terceros accedieran a todas las imágenes expuestas.
Los permisos de los agentes necesitan controles explícitos de publicación
Los equipos de desarrollo deben tratar la creación de repositorios, los cambios de visibilidad y el alojamiento externo de artefactos como acciones privilegiadas. La política debe exigir almacenamiento privado de forma predeterminada, destinos propiedad de la organización y revisión humana antes de que un agente publique cualquier activo. La supervisión debe extenderse a los repositorios de cuentas personales utilizados desde terminales gestionados, mientras que los secretos y las capturas deben clasificarse antes de entrar en el contexto de un agente. El análisis de SectechMedia sobre gobernanza de la IA industrial examina por qué las acciones automatizadas necesitan controles y evidencias independientes.

