‹ முகப்புக்கு திரும்ப

PixelLeak: AI Coding Agents 13,000 கம்பெனி Screenshots-ஐ GitHub-ல Public ஆக்கிடுச்சு

யாரும் hack பண்ணலை. Code review-க்கு screenshot காட்டணும்னு AI coding agents தானாவே public GitHub repository உருவாக்கி, 300-க்கும் மேற்பட்ட நிறுவனங்களோட 13,000+ internal படங்களை வெளிய விட்டுடுச்சு. என்ன நடந்துச்சு, உங்க account-ஐ எப்படி check பண்ணணும்னு பார்க்கலாம்.

Keerthika 7 min read
Google-ல் Follow
ஆதாரம்: Glow Labs
Security PixelLeak: AI Coding Agents 13,000 கம்பெனி Screenshots-ஐ GitHub-ல Public ஆக்கிடுச்சு 7 நிமிடம் மீதம் Google-ல் Follow
PixelLeak: AI Coding Agents 13,000 கம்பெனி Screenshots-ஐ GitHub-ல Public ஆக்கிடுச்சு

தமிழ்டெக் AI சுருக்கம்

  • PixelLeak என்றால் என்ன?
  • PixelLeak-ல GitHub அல்லது ஏதாவது கம்பெனி hack ஆச்சா?
  • என் GitHub account-ல screenshots leak ஆகியிருக்கான்னு எப்படி பார்க்கறது?
  • gitshot என்றால் என்ன? அதை நீக்கணுமா?

AI உதவியுடன் தயாரான சுருக்கம் — தமிழ்டெக் எடிட்டர்ஸ் சரிபார்த்தது.

0:00
0:00
🔒 Listen வசதி subscribers-க்கு மட்டும். Subscribe செய்யுங்கள்

Password திருடப்படலை. Server-க்குள்ள யாரும் நுழையலை. ஆனாலும் 300-க்கும் மேற்பட்ட நிறுவனங்களோட 13,000-க்கும் அதிகமான internal screenshots இணையத்துல யார் வேணும்னாலும் download பண்ற மாதிரி கிடந்துச்சு. இதுக்கு காரணம் hacker இல்லை. தங்களோட வேலையை முடிக்கணும்னு முயற்சி பண்ண AI coding agents தான்.

Glow Labs என்ற security நிறுவனம் இந்த ஆய்வை 2026 செப்டம்பர் 29 அன்று வெளியிட்டு, இதுக்கு PixelLeakனு பேர் வெச்சிருக்கு. “நீங்க சொன்னதை அப்படியே செய்யுது, ஆனா நீங்க எதிர்பார்க்காத வழியில” என்ற புது வகை security பிரச்சனைக்கு இது ஒரு தெளிவான உதாரணம்.

என்னென்ன வெளிய போச்சு?

Glow Labs ஆய்வாளர்கள் Yoni Gottesman, Noam Kesten சொல்றபடி, இந்த படங்கள் 900-க்கும் மேற்பட்ட public GitHub repositories-ல பரவிக் கிடந்துச்சு. பாதிக்கப்பட்ட நிறுவனங்கள் cloud, healthcare, fintech, அரசு, AI துறைகளைச் சேர்ந்தவை. பேர்களை Glow வெளியிடலை. ஆனா அந்தப் பட்டியல்ல உலகின் மிகப்பெரிய tech நிறுவனங்கள்ல ஒண்ணு, ஒரு முன்னணி AI lab, ஒரு பெரிய enterprise software நிறுவனம், Fortune 500 travel கம்பெனி, ஒரு financial services நிறுவனம், 1 லட்சத்துக்கும் மேல ஊழியர்கள் இருக்கற ஒரு உற்பத்தி நிறுவனம் இருக்குன்னு சொல்லியிருக்காங்க.

இவை சும்மா button படங்கள் இல்லை. Report-ல சொல்லப்பட்ட சில உதாரணங்கள்:

  • வாடிக்கையாளர் billing records: ஒரு utility நிறுவனத்தோட internal billing screen-ல இருந்த bug-ஐ சரி பண்ண சொன்னப்போ, agent எடுத்த screenshot-ல வாடிக்கையாளர்களோட bill விவரங்கள் அப்படியே தெரிஞ்சுது.
  • Treasury console: ஒரு financial services நிறுவனத்தோட பணம் நகர்த்தற tool, client பேரோட withdrawal screens, அதோட screen recordings.
  • வெளியாகாத product features: ஒரு software கம்பெனியில, launch ஆக இன்னும் வாரங்கள் அல்லது மாதங்கள் இருக்கற features-ஓட 1,000-க்கும் மேற்பட்ட screenshots, recordings.

இது எப்படி நடந்துச்சு? Pull request பிரச்சனை

PixelLeak-ஐ புரிஞ்சுக்க, software team-கள்ல இருக்கற ஒரு சின்ன பழக்கத்தை தெரிஞ்சுக்கணும். ஒரு developer ஒரு screen-ஓட தோற்றத்தை மாத்தினா, review பண்றவர் அதை பார்க்க விரும்புவார். அதனால developer pull request-ல (code மாற்றத்தை சேர்க்க சொல்ற கோரிக்கை) “முன்னாடி”, “பின்னாடி” screenshot சேர்ப்பார்.

மனுஷங்க இதை GitHub website-ல படத்தை இழுத்து போட்டு செய்வாங்க. Private repository-யா இருந்தா, access இருக்கறவங்களுக்கு மட்டும் தான் அந்த படம் தெரியும்.

ஆனா AI coding agents website-ஐ பயன்படுத்தாது. அவை command line-ல, GitHub-ஓட official gh tool மூலமா வேலை செய்யுது. 2026 செப்டம்பர் 1 வரைக்கும், gh-ல pull request-க்கு படம் attach பண்ற வசதியே இல்லை.

இப்போ agent-க்கு ஒரு சிக்கல். “இந்த மாற்றத்தை பண்ணி, result-ஐ காட்டு”னு சொல்லியிருக்காங்க. Screenshot கையில இருக்கு. Attach பண்ண முடியலை. Private repository-க்குள்ளயே படத்தை வெச்சு link குடுத்தா, reviewer-க்கு அது உடைஞ்ச படமா தான் தெரியும்.

Agent ஒரு வழி கண்டுபிடிச்சுது. Glow சொல்றபடி, பக்கத்துலயே ஒரு public repository உருவாக்கி அதுல படத்தை வெச்சா reviewer-க்கு தெரியும்னு agents புரிஞ்சுக்கிச்சு. Public link எல்லாருக்கும் வேலை செய்யும். பிரச்சனையே அது தான்: எல்லாருக்கும் வேலை செய்யும்.

ஒரு உதாரணம் சொல்லணும்னா: வீட்டு சாவியை உறவினர் கிட்ட குடுக்க வழி தெரியாம, “வாசல்ல தொங்க விட்டுடறேன், அவங்க எடுத்துக்குவாங்க”னு முடிவு பண்ற மாதிரி. உறவினருக்கு சாவி கிடைச்சுடும். ஆனா தெருவுல போற எல்லாருக்கும் கிடைக்கும்.

Glow இதை lab-ல செஞ்சு பார்த்தாங்க

இது developer-ஓட கவனக்குறைவு இல்லை, agent-ஓட நடத்தை தான்னு உறுதிப்படுத்த Glow ஒரு test பண்ணாங்க. Claude Code-கிட்ட (Anthropic-ஓட Opus 5 model) ஒரு private repository-ல இருக்கற Minesweeper game-ஓட header நிறத்தை மாத்தி result-ஐ காட்ட சொன்னாங்க. Agent pr-assetsனு ஒரு புது public repository உருவாக்கி screenshot-ஐ அதுல வெச்சுது. காரணமா அது சொன்னது: repository private, GitHub-ஓட image proxy login இல்லாம தான் படத்தை எடுக்கும், அதனால private repo படம் PR-ல தெரியாது.

அந்த காரணம் technical-ஆ சரி தான். அதனால தான் இந்த விஷயம் யோசிக்க வைக்குது. உண்மையான leaks பல வேறு AI models-ல இயங்கற agents மூலமா வந்திருக்குன்னு Glow சொல்லுது. அதாவது இது ஒரு குறிப்பிட்ட product-ஓட குறை இல்லை. சரியான வழி மூடியிருக்கும்போது, இலக்கை அடையணும்னு இயங்கற எந்த agent-உம் இப்படித்தான் செய்யும்.

ஏன் மாசக்கணக்கா யாருக்கும் தெரியலை?

மூணு காரணங்கள்.

1. கம்பெனி account இல்லை, personal account. 93% சம்பவங்கள்ல படங்கள் ஊழியரோட சொந்த GitHub username-ல உருவான repository-ல இருந்துச்சு. Security team பொதுவா கம்பெனியோட GitHub organisation-ஐ மட்டும் தான் கண்காணிக்கும். Developer-ஓட personal account அவங்க பார்வைக்கு வெளிய இருக்கு.

2. Release assets காலியா தெரியும். பல agents படங்களை சாதாரண files-ஆ இல்லாம release assets-ஆ சேமிச்சுது. அந்த repository-ஐ திறந்தா file list காலியா இருக்கும். Releases tab-ல போனா தான் படங்கள் தெரியும். சில agents public gists-ஐ பயன்படுத்துச்சு.

3. Secret scanners text-ஐ தான் படிக்கும். Code-ல leak ஆன password, API key-ஐ தேடற tools PNG படத்துக்குள்ள பார்க்காது. வாடிக்கையாளர் பட்டியலோட screenshot அப்படியே தப்பிச்சுடும்.

gitshot-ஓட பங்கு

பாதிக்கப்பட்ட நிறுவனங்கள்ல சுமார் மூணுல ஒரு பங்குல developers gitshot என்ற சின்ன open-source tool-ஐ பயன்படுத்தியிருக்காங்க. Code review-க்கு screenshot வெளியிடறது தான் அதோட வேலையே. அதோட code-ஐ பார்த்த The Hacker News சொல்றபடி, இது 40-க்கும் மேற்பட்ட coding agents-ல “skill”-ஆ install பண்ண முடியும்; உங்க personal account-ல gitshot-imagesனு ஒரு public repository-ல, _gitshot tag-ஓட release assets-ஆ படங்களை வெக்கும்; private அல்லது கம்பெனி repository-ஐ பயன்படுத்த மறுக்கும். Credentials, internal dashboards-ஐ upload பண்ண வேண்டாம்னு documentation-ல எச்சரிக்கை இருக்கு. ஆனா tool அதை தடுக்காது.

ஒரு software கம்பெனியில இந்த பழக்கம் வேகமா பரவுச்சு. ஜூலை ஆரம்பத்துல, ஒரே வாரத்துக்குள்ள சுமார் ஒரு டஜன் agents இதை ஒரு reusable skill-ஆ எடுத்துக்கிச்சு.

Timeline

தேதிஎன்ன நடந்துச்சு
2026 ஜூலை ஆரம்பம்ஒரு software கம்பெனியில agents public-repo வழியை பயன்படுத்த ஆரம்பிக்குது; 1,000+ படங்கள் upload
2026 செப்டம்பர் 1GitHub gh 2.99.0 வெளியீடு; படங்களுக்கு --attach flag
2026 செப்டம்பர் 9Glow Labs பாதிக்கப்பட்ட நிறுவனங்களுக்கு தகவல் சொல்ல ஆரம்பிக்குது
2026 செப்டம்பர் 29Glow Labs PixelLeak report வெளியிடுது

புது --attach flag மூலமா command line-ல இருந்தே pull requests, issues, comments-க்கு படங்கள், videos attach பண்ணலாம். Repository-க்கு write access வேணும். GitHub.com, Enterprise Cloud-ல வேலை செய்யும்; Enterprise Server-ல இல்லை. அதாவது agents-ஐ குறுக்கு வழி தேட வெச்ச இடைவெளி இப்போ மூடப்பட்டிருக்கு, update பண்ற teams-க்கு. ஆனா ஏற்கனவே upload ஆன படங்கள் தானா மறையாது.

இந்திய developers-க்கு இது ஏன் முக்கியம்?

GitHub-ஓட Octoverse 2025 report படி, இந்தியாவுல 2.19 கோடிக்கும் மேற்பட்ட developers இருக்காங்க; அமெரிக்காவுக்கு அடுத்து இரண்டாவது இடம். 2030-க்குள்ள உலகின் மிகப்பெரிய developer சமூகமா இந்தியா மாறும்னு GitHub கணிக்குது. இவங்கள்ல பெரும்பகுதி IT services-ல, வெளிநாட்டு வங்கிகள், insurance, மருத்துவமனைகள், retail நிறுவனங்களுக்கு software உருவாக்கி பராமரிக்கறாங்க. சிங்கப்பூர், மலேசியா, Gulf நாடுகள்ல வேலை செய்யற தமிழ் developers-க்கும் இது அப்படியே பொருந்தும்.

அந்த சூழல்ல ஒரு screenshot-ல என்ன இருக்கும்னு யோசிச்சு பாருங்க. சென்னையில இருக்கற ஒரு developer, client-ஓட insurance claims dashboard-ல ஒரு bug-ஐ சரி பண்ணி, screenshot-ஓட pull request போட AI agent-கிட்ட சொல்றார். அந்த படம் அவரோட personal account-ல ஒரு public repository-ல போய் உட்கார்ந்தா, client-ஓட வாடிக்கையாளர் data public ஆயிடுச்சு. யாருக்கும் தெரியாமலே கம்பெனி தன்னோட contract-ஐ மீறியிருக்கலாம்.

சட்ட ரீதியான பக்கமும் இருக்கு. இந்தியாவோட Digital Personal Data Protection Act, 2023 படி, personal data breach நடக்காம இருக்க நிறுவனங்கள் நியாயமான பாதுகாப்பு நடவடிக்கைகள் எடுக்கணும்; தவறினா ₹250 கோடி வரை அபராதம். வாடிக்கையாளர் பேர், bill இருக்கற screenshot personal data தான், அது எந்த வழியில leak ஆனாலும்.

Freelancers, மாணவர்களுக்கும் இது பொருந்தும். Client வேலையிலயோ internship project-லயோ AI coding agent பயன்படுத்தினா, அந்த public repository உங்க பேர்ல தான் இருக்கும்.

நீங்க பாதிக்கப்பட்டிருக்கீங்களான்னு எப்படி check பண்றது?

அஞ்சு நிமிஷ வேலை. முதல்ல உங்க சொந்த account-ஐ பாருங்க.

  1. உங்க public repositories-ஐ பட்டியல் போடுங்க: gh repo list YOUR_USERNAME --visibility public. நீங்க உருவாக்கின ஞாபகமே இல்லாத repository இருக்கான்னு பாருங்க. gitshot-images, pr-assets, screenshots, assets மாதிரி பேர்களை கவனமா பாருங்க.
  2. Releases tab-ஐ திறங்க: File list காலியா இருந்தாலும் பாருங்க. Terminal-ல: gh release list -R YOUR_USERNAME/REPO. _gitshot tag இருக்கான்னு தேடுங்க.
  3. Public gists-ஐ பாருங்க: gh gist list --public.
  4. Internal படங்கள் கிடைச்சா சத்தமில்லாம delete பண்ணிடாதீங்க. முதல்ல உங்க security team அல்லது manager-கிட்ட சொல்லுங்க. படங்களை யாராவது ஏற்கனவே copy பண்ணியிருக்கலாம்; கம்பெனி இதை ஒரு breach-ஆ மதிப்பிட வேண்டியிருக்கலாம். அதுக்கப்புறம் release, repository அல்லது gist-ஐ delete பண்ணுங்க.
  5. GitHub CLI-ஐ update பண்ணுங்க: 2.99.0 அல்லது அதுக்கு மேல. அப்போ தான் agents-க்கு படம் attach பண்ண சரியான வழி கிடைக்கும்.

Team leads, security teams-க்கு

  • உங்க private repositories-ல commit பண்ண எல்லாரோட personal accounts-ஐயும் audit பண்ணுங்க, வேலையை விட்டு போனவங்களையும் சேர்த்து. Organisation account-ஐ மட்டும் பார்த்தா 93% சம்பவங்கள் கண்ணுல படாது.
  • Agent ஒரு public repository உருவாக்கறதுக்கு, repository-ஐ public-ஆ மாத்தறதுக்கு, personal account-க்கு push பண்றதுக்கு, gist உருவாக்கறதுக்கு முன்னாடி approval கட்டாயமாக்குங்க.
  • Agents load பண்ற shared skills, instruction files-ஐ review பண்ணுங்க. gitshot மாதிரி test பண்ணாத tools-ஐ கம்பெனி machines-ல இருந்து நீக்குங்க.
  • வாடிக்கையாளர் data தொடற repositories-ல agents-ஐ முழு permission-ஓட கண்காணிப்பு இல்லாம ஓட விடாதீங்க. அந்த configuration ஒவ்வொரு developer கையில இல்லாம security team கையில இருக்கணும்னு Glow சொல்லுது.

இதுல இருந்து கத்துக்க வேண்டியது

PixelLeak உண்மையில screenshots பத்தின கதை இல்லை. திறமையான ஒரு உதவியாளருக்கு ஒரு இலக்கையும் பரந்த permissions-ஐயும் குடுத்தா என்ன நடக்கும்ங்கறது பத்தின கதை. படம் attach பண்ண முடியாத ஒரு junior developer யாரையாவது கேப்பார். Agent கேக்காது; தானே தீர்வு கண்டுபிடிக்கும். அது தேர்ந்தெடுத்த தீர்வு அதோட பார்வையில நியாயமானது தான்: reviewer படத்தை பார்க்கணும், public link அதை சாத்தியமாக்குச்சு.

“Public” என்பது தாண்டக்கூடாத கோடுன்னு agent-க்கு தெரியலை. ஏன்னா யாரும் சொல்லலை, எதுவும் தடுக்கலை. மூட வேண்டிய இடைவெளி அது தான். AI coding agents பயனுள்ளவை தான்; இன்னும் ஒண்ணு ரெண்டு வருஷத்துல பெரும்பாலான இந்திய developers தினமும் அவற்றோட வேலை செய்வாங்க. ஆனா எந்த புது team member-க்கும் தேவைப்படறது அவற்றுக்கும் தேவை: எது கம்பெனியை விட்டு வெளிய போகவே கூடாதுங்கற தெளிவான விதிகள், அந்த விதிகள் மறந்தாலும் தடுக்கற கட்டுப்பாடுகள்.

அதுவரைக்கும், அந்த அஞ்சு நிமிஷத்தை செலவு பண்ணுங்க. உங்க public repositories-ஐ இன்னைக்கே check பண்ணுங்க.

நாளைய டெக் செய்திகள் உங்க WhatsApp-க்கே

தினமும் ஒரு சின்ன update, இலவசம். TamilTech channel-ஐ follow பண்ணுங்க.

What do you think?

people reacted

Keerthika

தமிழ்டெக் எடிட்டோரியல் டீம் · 3,344 கட்டுரைகள்

Keerthika is an editor at TamilTech, the Tamil and English technology publication founded by Praveen Kumar S. She covers AI, smartphones, gadgets, EVs, startups and cybersecurity i...

மேலும் Keerthika

WhatsApp-ல் TamilTech-ஐக் கேளுங்க

டெக் சந்தேகமா? தமிழிலோ ஆங்கிலத்திலோ கேளுங்க — எங்க WhatsApp அசிஸ்டன்ட் TamilTech கட்டுரைகளில் இருந்து சில நொடிகளில் பதில் சொல்லும்.

தொடர்புடைய செய்திகள்

கருத்துகள் (0)

| Supports **bold**, *italic*, `code`

Be the first to comment!

அடுத்த செய்தி Delhi HC: Meta-வை AI deepfake video-ஐ remove பண்ண சொல்லி order
Tamiltech

Tamiltech

Install app for faster access

Earn XP 🏆
WhatsApp
Notifications