GitLabには、開発者がメール経由でプロジェクトに作業項目(issueやマージリクエスト)を送信できる組み込み機能があり、各アカウントごとに長寿命の「glimt-」トークンを含む固有メールアドレスが生成される。Aikidoのセキュリティ研究者らによると、これらのアドレスが人気のオープンソースプロジェクトのREADME、貢献ガイド、サポートページでバグ報告を集める目的で意図的に公開され、流出していた。攻撃者はアドレスの「-issue」サフィックスを「-merge-request」に変更することで、保護されたブランチにマージリクエストを開くことが可能になる。