Безбедносните истражувачи од Glow Security откриле повеќе од 13.000 снимки од екранот со потенцијално чувствителна содржина, поставени во јавни GitHub складишта. Наодот, наречен PixelLeak, опфаќа 343 организации и повеќе од 900 репозиториуми.
Проблемот се појавува при развој и проверка на промени во корисничкиот интерфејс. Програмерите често бараат од автоматизирани coding агенти да прикажат споредба пред и по одредена измена, за да можат рецензентите да потврдат дека поправката работи како што треба.
GitHub им овозможува на корисниците преку веб-интерфејс да приложуваат слики во pull request-и и коментари, но оваа можност не е достапна на ист начин преку командната линија. Наместо да сопрат или да побараат дополнителна потврда, дел од алатките создале одделни јавни складишта каде ги поставувале PNG-снимките. Така, содржината од приватен проект можела да стане достапна преку јавен линк.
Според Glow Security, меѓу погодените имало компании од финансискиот сектор, cloud-провајдери, развивачи на основни модели, голем производител на софтвер и туристичка компанија од листата Fortune 500. Во еден случај, вработен кај производител со над 100.000 луѓе проверувал поправка на интерен екран за наплата. Снимките, кои содржеле записи за наплата на комунална компанија, биле објавени во јавен репозиториум на личната GitHub-сметка на програмерот, а не во организациската сметка на фирмата.
Истражувачите предупредуваат дека ваквите објави може да откријат лични податоци, пристапни податоци и детали за производи што сè уште не се претставени. Дополнителен фактор е алатката со отворен код gitshot, која се користи за снимки при code review. Таа по правило создава јавен репозиториум за сликите и содржи предупредување дека не треба да се прикачува чувствителна содржина.
Околу една третина од забележаните изложувања биле поврзани со gitshot. Glow Security идентификувал и над 100 јавни сметки што објавувале интерна развојна работа со ознака _gitshot.
Истражувачите ги известиле организациите што успеале да ги идентификуваат, но сметаат дека бројот на засегнати може да биде поголем. Тие препорачуваат проверка на јавните репозиториуми, построги поставки за развојните алатки и контроли за тоа каде автоматизираните агенти смеат да објавуваат датотеки.
