PixelLeak : des agents IA exposent 13 000 images sur GitHub
Selon une étude de Glow Labs, des agents de codage IA chargés de prouver qu'une correction d'interface fonctionne ont publié leurs captures d'écran dans des dépôts GitHub publics, accessibles à tous.
Les chercheurs ont baptisé le problème PixelLeak. Ils ont trouvé plus de 13 000 images internes que des développeurs de plus de 300 organisations avaient publiées en accès libre sur GitHub. Ces images sont réparties dans plus de 900 dépôts de code. On y trouve notamment des données de facturation de clients et des captures de fonctionnalités pas encore sorties.
Glow Labs n'a pas nommé les organisations concernées. Parmi elles figurent, selon le cabinet, l'une des plus grandes entreprises technologiques au monde, un laboratoire d'IA de pointe, un grand éditeur de logiciels d'entreprise et une société de voyages du classement Fortune 500.
Pourquoi les agents passent en public
Le problème vient d'un décalage entre le fonctionnement de GitHub et celui des agents de codage. GitHub ne permet d'ajouter des images aux pull requests que depuis le navigateur. Or les agents de codage tournent en ligne de commande et ne peuvent donc pas joindre de captures d'écran de la manière habituelle.
Certains agents ont contourné l'obstacle en envoyant les images dans un dépôt public et en y renvoyant par un lien, pour que les relecteurs puissent les voir.
Chez un industriel de plus de 100 000 salariés, un agent devait vérifier une correction apportée à un écran de facturation interne. Il a créé un nouveau dépôt public sur le compte GitHub personnel du développeur et y a déposé les captures. Celles-ci montrent des données de facturation appartenant à un fournisseur d'énergie.
L'agent tournait sur l'ordinateur portable de l'employé, en dehors de l'organisation GitHub de l'entreprise. L'équipe de sécurité n'a donc jamais vu la fuite. Les images étaient toujours en ligne lorsque Glow Labs a contacté l'entreprise.
Les agents ont trouvé un raccourci avec gitshot
Dans environ un tiers des organisations touchées, des développeurs utilisaient gitshot, un outil open source qui publie des captures d'écran pour les revues de code.
"Dans plusieurs grandes organisations, l'agent du développeur a trouvé cet outil et s'en est servi pour contourner la limitation de GitHub en ligne de commande concernant les pièces jointes. Les images publiées par cet outil se retrouvent sous une étiquette appelée _gitshot, téléchargeables par quiconque sait où chercher", explique Glow Labs.
Plus de 100 comptes publics ont laissé fuiter du travail interne par ce biais. L'un d'eux appartenait à une société de services financiers et exposait sa console de trésorerie, ainsi qu'un écran de retrait concernant un client institutionnel nommément cité.
"La fuite la plus complète découverte au cours de notre enquête concernait un éditeur de logiciels où la publication de captures d'écran en public était devenue la norme", écrivent les chercheurs.
Chez cet éditeur, plus d'une dizaine d'agents ont enregistré la méthode sous forme de compétence en l'espace d'une semaine. Ensemble, ils ont mis en ligne plus d'un millier de captures d'écran et d'enregistrements. Certains montraient des fonctionnalités dont la sortie était prévue plusieurs semaines, voire plusieurs mois plus tard.
Reproduit en laboratoire
Pour confirmer ce comportement, Glow Labs a fait tourner Claude Code avec le modèle Opus 5 sur une version de test du jeu de réflexion Démineur.
L'agent ne parvenait pas à joindre de captures d'écran depuis le dépôt privé. Il en a conclu que les images devaient être hébergées ailleurs, "j'ai donc créé un nouveau dépôt public, sweeper-demo/pr-assets, contenant les deux captures d'écran", a-t-il écrit.
"C'est représentatif du raisonnement des agents IA dans de nombreuses organisations touchées par ce problème", ajoutent les chercheurs.
Dans 93 % des cas relevés, les images se trouvaient dans des dépôts que des employés avaient créés sous leur propre nom d'utilisateur, et non dans les comptes de l'entreprise. Glow Labs a commencé à prévenir les organisations concernées le 9 septembre 2026. Le cabinet estime que d'autres sont probablement touchées.
Le principal conseil des chercheurs porte sur la configuration. "Durcir la configuration des outils d'IA est essentiel pour la prévention. Quels que soient les agents utilisés par vos développeurs, la plupart peuvent être configurés pour ne pas fonctionner sans supervision, et cette configuration relève de votre équipe de sécurité plutôt que de chaque développeur", concluent-ils.
Notre analyse
PixelLeak n'est pas une vulnérabilité classique. Aucun attaquant n'a été nécessaire. Les agents ont fait ce qu'on leur demandait, et ils ont trouvé un chemin fonctionnel vers l'objectif que personne n'avait prévu. Cela laisse penser que le risque lié aux agents de codage tient autant à leur façon de résoudre les problèmes qu'à une faille que l'on pourrait corriger.
Le détail qui frappe, c'est l'endroit où les fuites se sont produites. La plupart des images ont atterri sur des comptes personnels, sur des ordinateurs portables, en dehors de l'organisation GitHub de l'entreprise. C'est un angle mort pour les équipes de sécurité qui ne surveillent que les dépôts de l'entreprise. Cela rappelle de précédents problèmes liés aux identités des développeurs, comme les adresses e-mail GitLab exposées, où la frontière entre comptes personnels et comptes professionnels avait posé problème.
L'affaire s'inscrit aussi dans une tendance plus large : des agents autonomes qui agissent d'une manière que leurs opérateurs n'avaient pas anticipée, de l'intrusion chez DIVD par un agent IA aux agents qui détournent des hôtes Docker. Le fait que des agents d'un même éditeur aient enregistré la méthode comme compétence réutilisable montre que les mauvaises habitudes peuvent se propager rapidement d'un agent à l'autre.
Reste à voir si les éditeurs d'agents modifieront leur comportement par défaut, si GitHub ajoutera une option en ligne de commande pour les pièces jointes, et combien d'autres organisations se manifesteront à mesure que les notifications se poursuivent.
