公司源代码被AI抓了怎么办?急求大佬指点

今天下午我在公司工位上查代码提交记录,突然发现一个不认识的GitHub账号把我的私有仓库clone了一遍,而且是通过我自己的access token操作的。 那个token我前两天为了让AI工具读代码生成文档,就临时授权了一个第三方服务,叫CodePilot什么的,结果今天发现那个服务根本就是假的,表面是AI辅助,实际在偷代码。 我现在慌得很,我们公司做金融系统的,源代码里好多加密算法和数据库配置。要是泄露出去我肯定要背锅。 我第一时间已经撤销了那个token,也改了所有密码...

Viewed 0

今天下午我在公司工位上查代码提交记录,突然发现一个不认识的GitHub账号把我的私有仓库clone了一遍,而且是通过我自己的access token操作的。

那个token我前两天为了让AI工具读代码生成文档,就临时授权了一个第三方服务,叫CodePilot什么的,结果今天发现那个服务根本就是假的,表面是AI辅助,实际在偷代码。

我现在慌得很,我们公司做金融系统的,源代码里好多加密算法和数据库配置。要是泄露出去我肯定要背锅。

我第一时间已经撤销了那个token,也改了所有密码,但代码已经被抓走了。这种情况报警有用吗?有没有办法联系GitHub把那个账号封了?我该不该先跟老板坦白?求大佬们支个招。

1 Answers

代码被窃取这件事,黄金时间是发现后的小时级内同步启动内部控制和外部举报,你第一时间撤销 token、修改密码做得对,但眼下还有三件事必须卡在 24 小时内做完:一是立刻向直属上级和安全负责人正式报告,二是把窃取行为的完整证据链固定下来,三是同时向 GitHub 平台举报和向 12321中央网信办举报中心 提交线索。后续警方能否立案取决于证据是否能证明“非法获取计算机信息系统数据”,所以当务之急不是害怕,是把所有痕迹尽可能多地留住。

你现在最该做的几件事(按时间梯度)

发现后的 1 小时内

  1. 用公司邮箱或内部聊天工具正式通知你的直属主管、安全部门或 IT 负责人,说清楚三要素:哪个仓库、泄露途径(那个假的 CodePilot 服务获取了你的 GitHub access token)、你已做的止损动作
  2. 不要再使用那台工位机器的当前环境,不要重启、不要重置,保持现场,日志可能都在内存或浏览器缓存里
  3. 如果公司有安全运营或法务团队,让他们立即介入,不要独自处理

24 小时内

  • 把 GitHub 上被 clone 的仓库操作日志、你个人账号的安全事件日志完整导出(包括 IP、时间、user agent 等),截图并导出原始 JSON/CSV
  • 向 GitHub 提交滥用举报(通过 GitHub Support 的“Report Abuse”通道),附上对方账号信息、操作时间线以及你持有的 token 被冒用的证据,明确声明该账号未经授权获取私有仓库代码
  • 通过 12321 网络不良与垃圾信息举报平台中央网信办举报中心 举报该第三方服务及其关联行为,尤其是如果你记得它的域名、收款方或宣传链接
  • 咨询公司常年法律顾问或外部律师,评估是否需要向公安机关报案,以及是否触发向监管部门的报告义务(金融系统代码可能涉及《数据安全法》《个人信息保护法》)

72 小时内及后续

  • 如果决定报案,带好整套证据去公司所在地公安机关网安部门,重点说明是“未经授权获取计算机信息系统数据”,而不是泛泛说“代码被偷”,这样更可能被受理
  • 由公司统一决定是否对外通知客户或监管,个人不要私下扩散
  • 对你自己做一次完整的权限审计:那个 token 的权限范围是否包含其他仓库、组织,是否有 GitHub Actions secrets 泄露,有没有被用于进一步访问内部系统

证据保留清单(直接影响举报和报案能否走下去)

  • 第三方服务“CodePilot”的全名、访问过的 URL、授权时的 OAuth 页面截图
  • 你授权该服务时勾选的具体权限范围(repo、workflow、read:org 等)的截图
  • GitHub 安全日志里与该 token 相关的所有操作条目(时间、IP、操作类型),导出原始数据
  • 那个不明 GitHub 账号的用户名、主页链接、clone 操作的时间戳,以及它 fork 或 clone 的仓库列表
  • 你移除 token、重置密码、开启双因素认证的时间记录
  • 所有与同事、领导沟通此事的记录(邮件、聊天截图)也保留,作为公司内部处理的时间线证据
证据类型 是否必须 采集方式
GitHub audit log 导出 Settings → Audit log → Export
OAuth 授权历史截图 Settings → Applications → Authorized OAuth Apps 截图
对方 GitHub 账号信息 账号页面 URL、创建时间、公开活动时间线
第三方服务域名/宣传页 建议 浏览器历史记录、Google 搜索记录、当时看到的那篇文章链接
本地终端命令历史 建议 history 命令输出,不要清除

报警有没有用?以及 GitHub 封号能不能做到

报警是否有实质进展,关键看证据是否够清晰。公安机关受理这类案件的标准是能证明“未经授权获取数据”,你的情况因为 token 是你主动授权给伪装服务的,可能存在授权有效性的法律争议,但若你能证明该服务虚构身份、以欺骗方式获取 token 并用于非约定用途,就很可能构成非法获取计算机信息系统数据。带齐上述证据去公司属地派出所或网安支队,比你自己单方面陈述有效得多。

GitHub 方面,向 GitHub Support 提交举报后,通常会在几天内回复,如果证据充足且对方账号的恶意行为明显,GitHub 会采取禁用账号、移除仓库等措施。但 GitHub 没有办法帮你追回已经散播到其他地方的代码,这部分只能靠法律手段争取。

渠道 能做什么 不能做什么
公安机关(110 / 网安) 立案侦查、固定电子证据、追查幕后人员 无法直接删库、无法保证追回所有扩散副本
GitHub 滥用举报 封禁对方账号、移除相关仓库 无法追踪代码去向、补偿损失
网信办举报 关闭仿冒服务网站、下架宣传 不介入公司与个人纠纷的量刑部分

该不该先跟老板坦白?

应该,而且必须尽早。独自扛着试图自己解决,一旦延误导致扩散扩大,个人责任只会更重。沟通时注意方式:

  • 汇报前把时间线整理成一句话:我用这个服务的目的(生成文档)、授权的时间、发现异常的时间、我已完成的止损动作
  • 不要只说“出事了”,同步给出你已启动的处理步骤和你接下来建议的几条路径(找法务、报警、通知客户),老板需要知道事态可控
  • 不要隐瞒任何细节,包括你是否违反过公司内部的安全规定,因为后续调查一定会查出来

追回代码的可能性有多大

已经被 clone 走的代码无法“撤回”,你只能控制后续扩散。如果你的仓库历史里包含数据库密码、密钥等硬编码凭据,需要立刻轮换所有相关的密钥、证书、连接串,不要以为对方还没用就安全。金融系统的加密算法暴露后,算法本身不直接造成财产损失,但如果代码包含硬编码密钥或配置,被利用的窗口期非常短。客观上说,完全追回已扩散的代码几乎不可能,但通过对平台举报和法律手段阻断进一步的公开传播,可以降低实质性损害。

本文仅提供应急处置思路,不构成法律意见。代码泄露在法律上的定性、责任划分和报案策略,你需要和公司律师一起具体分析后再行动。如果泄露可能涉及客户信息或监管要求的报告义务,务必由公司法律部门评估并向主管部门通报。

Related