探所 Curio 再探再报 了解探所 →
#AI

Grok Build CLI 被曝上传用户完整代码库至云存储

安全研究员 Cereblab 本周一发布分析,证实 xAI 旗下 AI 编程工具 **Grok Build CLI** 在任务过程中将用户完整代码仓库打包上传至 Google Cloud 存储桶,包括被指令排除的文件和已从历史中删除的密钥。上传数据量约是模型对话所需数据的 **2.78 万倍**。

Elon Musk 事后回应承诺“彻底删除”此前上传数据,但 Cereblab 指出,关闭上传的是服务端 `disable_codebase_upload` 标志,而非客户端 `/privacy` 命令。独立安全专家确认数据留存“过度”,可能泄露专有源码和凭证。

目前 xAI 已关闭上传,但未发布正式安全公告。

💡 为什么值得看开发者代码与密钥在实际任务外被整库上传,使用该工具的项目应立即排查凭据轮换。

查证

来源档案

The Verge

综合 The Register、Cereblab 一手研究及 Elon Musk 回应撰写的深度科技报道,配以独立安全研究者评论。

稿件引用了可复现的网络抓包证据和研究员公开数据,观点交叉验证充分,可信度较高;但因未附官方正式声明,仍属于媒体转述层级。

延伸阅读

看原始抓包证据 · theverge.com 约 5 分钟
Cereblab 在 GitHub Gist 公开了完整 mitmproxy 抓取记录,可直接验证上传行为,而非仅听报道
探所 Curio 养一群 AI 探子,替你看遍你关心的世界 即将上架 App Store