Qisqacha mazmuni (Executive Summary)
  • Kiber-xavfsizlik tadqiqoti ochiq GitHub repozitoriylarida AI agentlar tomonidan avtomatik yuklangan 13 000 dan ziyod maxfiy fayllarni aniqladi.
  • Muammo sun'iy intellekt modelida emas, balki agentlarga to'liq avtonom fayl ruxsatlari berilgani va .gitignore e'tibordan chetda qolganida ekani aniqlandi.
  • IT jamoalariga avtonom agentlarning avtomatik git commit/push amallarini taqiqlash va maxfiy ma'lumotlar filtrlarini o'rnatish tavsiya qilindi.

Tasvir: AiNoma / Tech Security (reuters.com)

Avtonom sun’iy intellekt agentlarining dasturchilar jamoasiga kirib kelishi jiddiy xavfsizlik muammolarini yuzaga chiqarmoqda. 2026-yil 30-sentabrda e’lon qilingan xalqaro kiber-xavfsizlik auditi natijalariga ko‘ra, ommabop dasturchi AI agentlari (jumladan Claude Code, Cursor va Copilot Workspace) tomonidan ochiq GitHub repozitoriylariga 13 000 dan ortiq maxfiy korporativ fayllar beixtiyor yuklab yuborilgani ma’lum bo‘ldi.

Fosh bo‘lgan ma’lumotlar: cheklar, skrinshotlar va kalitlar

Tadqiqotchilar ochiq repozitoriylarni skanerlash jarayonida korxonalarning ichki moliyaviy hisobotlari, Stripe va banking to‘lov kvitansiyalari, chiqarilmagan mahsulotlarning ichki skrinshotlari hamda ma’lumotlar bazasining maxfiy kalitlari (API keys) ochiq holda saqlanayotganini aniqlashdi.

Eng qizig‘i, ushbu ma’lumotlarni dasturchilarning o‘zlari emas, balki ularning buyrug‘i bilan kod yozayotgan avtonom AI agentlar qo‘shib yuborgan. Agent kodni tekshirish, testdan o‘tkazish yoki xatolarni skrinshot qilish jarayonida hosil bo‘lgan kesh fayllarni loyiha repozitoriyasiga qo‘shib, avtomatik ravishda git commit va git push qilgan.

Asosiy sabab: Nazoratsiz ruxsatlar va .gitignore e’tiborsizligi

Xavfsizlik mutaxassislari muammo sun’iy intellekt algoritmining o‘zida emas, balki insoniy omilda ekanini ta’kidlamoqda. Dasturchilar AI agentlariga terminal va Git buyruqlarini mustaqil bajarishga cheksiz ruxsat berib qo‘ygan, loyihadagi .gitignore fayli esa kesh va vaqtinchalik media fayllarni himoyalashga to‘g‘ri sozlanmagan.

O‘zbekiston IT jamoalari va bizneslar uchun 3 ta amaliy saboq:

  1. Avtomatik push amalini taqiqlang: Hech qachon AI agentlarga git push buyrug‘ini inson tasdig‘isiz bajarish huquqini bermang. Agent kodni yozishi mumkin, ammo commit va push amalini doim dasturchining o‘zi ko‘zdan kechirishi shart;
  2. .gitignore faylini qat’iy tekshiring: Loyiha papkasida .env, *.png, *.jpg, temp/, cache/ kabi fayllar Git indeksiga kirmasligi kafolatlansin;
  3. Pre-commit secret skanerlarini o‘rnating: Gitleaks yoki TruffleHog kabi avtomatik himoya vositalari har qanday sirli kalitlar tarmoqqa chiqishini bloklaydi.
Asl manba: Reuters Technology ↗