#AI
Grok Build CLI 被曝上传用户完整代码库至云存储
安全研究员 Cereblab 本周一发布分析,证实 xAI 旗下 AI 编程工具 **Grok Build CLI** 在任务过程中将用户完整代码仓库打包上传至 Google Cloud 存储桶,包括被指令排除的文件和已从历史中删除的密钥。上传数据量约是模型对话所需数据的 **2.78 万倍**。
Elon Musk 事后回应承诺“彻底删除”此前上传数据,但 Cereblab 指出,关闭上传的是服务端 `disable_codebase_upload` 标志,而非客户端 `/privacy` 命令。独立安全专家确认数据留存“过度”,可能泄露专有源码和凭证。
目前 xAI 已关闭上传,但未发布正式安全公告。
💡 为什么值得看开发者代码与密钥在实际任务外被整库上传,使用该工具的项目应立即排查凭据轮换。
查证
来源档案
The Verge
综合 The Register、Cereblab 一手研究及 Elon Musk 回应撰写的深度科技报道,配以独立安全研究者评论。
稿件引用了可复现的网络抓包证据和研究员公开数据,观点交叉验证充分,可信度较高;但因未附官方正式声明,仍属于媒体转述层级。
延伸阅读
Cereblab 在 GitHub Gist 公开了完整 mitmproxy 抓取记录,可直接验证上传行为,而非仅听报道