Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1explainx+1theregister+1Des chercheurs en sécurité ont découvert que l'assistant de codage Grok Build de xAI téléversait silencieusement l'intégralité des dépôts Git des utilisateurs — y compris des identifiants sensibles — vers un stockage cloud, incitant Elon Musk à promettre une purge complète des données.
Cereblab, un groupe de recherche indépendant, a publié une analyse au niveau du réseau le 12 juillet montrant que la version 0.2.93 de la CLI de Grok Build transmettait des dépôts Git complets, y compris l'historique complet des commits, vers un bucket Google Cloud Storage d'Alphabet Inc. exploité par xAI, indépendamment des fichiers dont l'agent de codage avait réellement besoin pour une tâche donnée. Les téléversements se produisaient indépendamment des autorisations de lecture par fichier, ce qui signifie que même les fichiers auxquels un utilisateur avait explicitement demandé à l'agent de ne pas accéder, tels que les fichiers .env contenant des clés API et des mots de passe de base de données, étaient regroupés et envoyés aux serveurs de xAI.reddit+3
Un chercheur a récupéré un fichier du bundle Git téléversé que Grok avait reçu pour instruction spécifique de ne pas lire, démontrant que le bouton de désactivation dans le produit n'empêchait pas les transferts de dépôts complets. Lors d'un test, 5,10 Go ont été transférés en 73 morceaux à partir d'un dépôt de 12 Go — soit environ 27 800 fois plus de données que ce que le canal de tour de modèle nécessitait.explainx+1
Le 13 juillet, le même binaire Grok Build a cessé d'effectuer des demandes de stockage. Des tests ont confirmé que le serveur renvoyait désormais un indicateur `disable_codebase_upload: true`, indiquant une atténuation côté serveur. xAI a abordé la question via son compte @SpaceXAI sur X, déclarant que les équipes d'entreprise utilisant la rétention de données zéro n'avaient jamais eu de code stocké, et que les utilisateurs individuels pouvaient exécuter une commande CLI `/privacy` pour désactiver la rétention et supprimer les données précédemment synchronisées.theregister+3
Musk a répondu directement sur X : "Par mesure de précaution, toutes les données utilisateur qui ont été téléversées sur SpaceXAI avant maintenant seront complètement et totalement supprimées. Il ne restera absolument rien." Il a reconnu que la conservation de certaines données est utile pour le débogage, mais a souligné que les paramètres de confidentialité seraient toujours respectés.basenor+3
Cereblab a noté que le correctif est arrivé sans avis de sécurité formel, sans entrée dans le journal des modifications ou sans explication publique sur la portée ou la période de rétention des données déjà collectées. Les chercheurs ont également contesté la présentation par xAI de la commande `/privacy` comme le contrôle pertinent, écrivant : "Ce qui a réellement arrêté le téléversement était un indicateur global silencieux — `disable_codebase_upload: true` — qui s'applique que vous choisissiez d'y participer ou non. /privacy est un bouton de rétention par session, pas l'interrupteur qui a corrigé cela".aiweekly+2
L'incident a intensifié l'examen de la manière dont les outils de codage basés sur l'IA gèrent les environnements de développement locaux, en particulier alors que les concurrents sont confrontés à des questions similaires sur la frontière entre le contexte utile et la collecte de données non autorisée.