Desarrollos propios Soluciones Webs InfinyAI School Cómo trabajamos Blog Noticias Contacto Ver web 3D
Noticia

Agentes de IA de programación publicaron en GitHub más de 13.000 capturas internas de empresas, según Glow Labs

Estudio PixelLeak de Glow Labs: agentes de IA de programación subieron a GitHub en abierto más de 13.000 capturas internas de empresas.

Glow Labs, el equipo de investigación de la empresa Glow, ha encontrado más de 13.000 imágenes internas de desarrolladores de más de 300 organizaciones publicadas en abierto en GitHub. En su estudio, publicado el 29 de septiembre con el nombre de PixelLeak, lo atribuye a agentes de IA de programación.

Todo empezaba con una petición normal: que el agente demostrara con capturas de pantalla que un cambio visual funcionaba. El agente trabaja desde la línea de comandos y no podía adjuntar esas imágenes a la revisión de código de un repositorio privado. Su solución fue subirlas a un repositorio público y enlazarlas desde allí.

Las imágenes están repartidas en más de 900 repositorios. Entre las organizaciones afectadas, Glow cita, sin dar nombres, una de las mayores tecnológicas del mundo y un laboratorio de IA puntero. Entre lo expuesto hay registros de facturación de clientes, funciones que aún no se habían lanzado y la consola interna de tesorería de una empresa financiera.

En el 93 % de los casos, las imágenes estaban en repositorios creados en la cuenta personal del empleado, fuera de la organización de la empresa. Alrededor de un tercio de las organizaciones afectadas tenía desarrolladores usando gitshot, una pequeña herramienta de código abierto que publica capturas para las revisiones de código.

Glow reprodujo el comportamiento en su laboratorio con Claude Code (el agente de programación de Anthropic) y dice que ese razonamiento es representativo del de los agentes en muchas de las organizaciones afectadas. Empezó a avisar a las empresas el 9 de septiembre, aunque cree probable que haya más afectadas.

Sus recomendaciones: revisar también las cuentas personales de quienes trabajan en los repositorios privados de la empresa, incluidas las de quienes ya se han ido; no aprobar de forma automática todo lo que hace el agente; y bloquear que cree repositorios públicos o suba archivos a cuentas personales.

Glow vende protección para este tipo de riesgos, así que conviene leer el estudio sabiéndolo. Aun así, vemos aquí un aviso claro para cualquier empresa que deje trabajar a agentes de programación: también hay que revisar lo que hace el agente para terminar la tarea, no solo el resultado.

Más noticias