Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1explainx+1theregister+1Tietoturvatutkijat havaitsivat, että xAI:n Grok Build -koodausavustaja latasi hiljaa käyttäjien koko Git-arkistoja — mukaan lukien arkaluontoiset tunnistetiedot — pilvitallennustilaan, mikä sai Elon Muskin lupaamaan täydellisen tietojen puhdistuksen.
Riippumaton tutkimusryhmä Cereblab julkaisi 12. heinäkuuta verkkotason analyysin, joka osoitti, että Grok Build CLI -versio 0.2.93 lähetti kokonaisia Git-arkistoja, mukaan lukien täydet commit-historiat, Alphabet Inc:n Google Cloud Storage -säiliöön, jota xAI operoi — riippumatta siitä, mitä tiedostoja koodausagentti todella tarvitsi tiettyä tehtävää varten. Lataukset tapahtuivat tiedostokohtaisista lukuoikeuksista riippumatta, mikä tarkoittaa, että jopa tiedostot, joita käyttäjä oli nimenomaisesti kieltänyt agenttia käyttämästä, kuten API-avaimia ja tietokantasalasanoja sisältävät .env-tiedostot, niputettiin ja lähetettiin xAI:n palvelimille.reddit+3
Yksi tutkija palautti ladatusta Git-nipusta tiedoston, jota Grok oli nimenomaisesti ohjeistettu olemaan lukematta, mikä osoitti, että tuotteen sisäinen poissulkemiskytkin ei estänyt koko arkiston siirtoja. Eräässä testissä 12 Gt:n arkistosta siirrettiin 5,10 Gt 73 osassa — noin 27 800 kertaa enemmän tietoa kuin mitä mallin vuorokanava vaati.explainx+1
13. heinäkuuta sama Grok Build -binääri lopetti tallennuspyyntöjen tekemisen. Uudelleentestaus vahvisti, että palvelin palautti nyt `disable_codebase_upload: true` -lipun, mikä osoittaa palvelinpuolen lievennyksen. xAI käsitteli asiaa X:ssä olevan @SpaceXAI-tilinsä kautta ja totesi, että yritystiimeillä, jotka käyttävät nollatiedon säilytystä (Zero Data Retention), koodia ei koskaan tallennettu, ja että yksittäiset käyttäjät voivat suorittaa `/privacy` CLI -komennon poistaakseen säilytyksen käytöstä ja poistaakseen aiemmin synkronoidut tiedot.theregister+3
Musk vastasi suoraan X:ssä: "Varotoimenpiteenä kaikki käyttäjätiedot, jotka on ladattu SpaceXAI:hin ennen tätä hetkeä, poistetaan täysin ja kokonaan. Mitään ei jää jäljelle." Hän myönsi, että joidenkin tietojen säilyttäminen on hyödyllistä virheenkorjauksessa, mutta korosti, että yksityisyysasetuksia kunnioitetaan aina.basenor+3
Cereblab totesi, että korjaus tuli ilman virallista tietoturvatiedotetta, muutoslokimerkintää tai julkista selitystä jo kerättyjen tietojen laajuudesta tai säilytysajasta. Tutkijat vastustivat myös xAI:n tapaa esittää `/privacy` -komento olennaisena hallintakeinona kirjoittaen: "Se, mikä todella pysäytti latauksen, oli hiljainen globaali lippu — `disable_codebase_upload: true` — joka pätee riippumatta siitä, valitsetko osallistumisen vai et. /privacy on istuntokohtainen säilytyskytkin, ei se kytkin, joka korjasi tämän".aiweekly+2
Tapaus on lisännyt tarkastelua siitä, miten tekoälypohjaiset koodaustyökalut käsittelevät paikallisia kehitysympäristöjä, erityisesti kun kilpailijat kohtaavat samanlaisia kysymyksiä hyödyllisen kontekstin ja luvattoman tiedonkeruun välisestä rajasta.