Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

gist.github+1aiweekly+1byteiota+1Երբ xAI-ն 2026 թվականի մայիսին գործարկեց Grok Build-ը, ընկերությունն այն ներկայացրեց որպես «տեղային» կոդավորման գործակալ, որտեղ, ըստ DevOps.com-ի լուսաբանման, «ոչ մի սկզբնաղբյուր կոդ չի փոխանցվում xAI-ի սերվերներին»։ Անվտանգության հետազոտողների կողմից հուլիսի 10-ին հրապարակված ցանցային տրաֆիկի վերլուծությունը բոլորովին այլ պատկեր է ցույց տալիս։devops
Հետազոտողը, որն օգտագործել է mitmproxy-ն Grok Build CLI-ի 0.2.93 տարբերակի վրա, փաստագրել է տվյալների արտահոսքի երեք վարքագիծ, որոնք հակասում են xAI-ի մարքեթինգային հայտարարություններին։ CLI-ն իր կարդացած ֆայլերի բովանդակությունը, ներառյալ `.env` ֆայլերը, որոնք պարունակում են API բանալիներ և տվյալների բազայի գաղտնաբառեր, ուղարկում է xAI-ի սերվերներ՝ չխմբագրված տեսքով։ Այդ գաղտնի տվյալները հայտնվում են երկու առանձին ալիքներում՝ կենդանի մոդելի վերջնակետում՝ `POST /v1/responses` և մշտական արխիվում, որը վերբեռնվում է `POST /v1/storage`-ի միջոցով։reddit+2
Ավելի մտահոգիչ է այն, որ գործիքը վերբեռնում է ամբողջական պահոցներ՝ յուրաքանչյուր հետևվող ֆայլ և ամբողջական Git պատմություն՝ git bundle-ի տեսքով, անկախ նրանից, թե որ ֆայլերն է գործակալը իրականում կարդում սեանսի ընթացքում։ 12 գիգաբայթանոց պահոցի վրա կատարված թեստերից մեկում 5.1 գիգաբայթ տվյալ է փոխանցվել առանց վերբեռնման որևէ ձախողման։ Նպատակակետը Google Cloud Storage-ի `grok-code-session-traces` անունով բուկետն է, որը նույնականացված է ինչպես CLI բինար ֆայլում, այնպես էլ գրավված տրաֆիկի մետատվյալներում։gist.github+2
Տեղադրված կանարի հավատարմագիրը՝ `API_KEY=CANARY7F3A9-SECRET`, բառացիորեն հայտնվել է գրավված տրաֆիկում, ինչը հաստատում է, որ `.env` ֆայլերը փոխանցվում են առանց որևէ խմբագրման։aiweekly
Վերլուծությունը ցույց է տվել, որ Grok Build-ի «Բարելավել մոդելը» կարգավորումն անջատելը, որը օգտատերերի համար տեսանելի գաղտնիության միակ կառավարումն է, որևէ ազդեցություն չի ունեցել պահոցների վերբեռնման վրա։ Այդ կարգավորումը կարգավորում է միայն ուսուցման նպատակով օգտագործումը. `/v1/settings` վերջնակետը շարունակում էր վերադարձնել `trace_upload_enabled: true`՝ անջատիչն անջատելուց հետո։ Hacker News-ում համայնքի կողմից կատարված ռևերս-ինժիներինգը, որտեղ բացահայտումները 400-ից ավելի միավոր են հավաքել, նույնականացրել է երկու արգելափակման դրոշակ՝ `disable_codebase_upload=true` և `trace_upload=false`, որոնք բացակայում էին xAI-ի պաշտոնական փաստաթղթերից։reddit+1
Իլոն Մասկը, կարծես թե, անդրադարձել է X-ում առկա մտահոգություններին՝ հղում կատարելով CLI-ում առկա `/privacy` հրամանին, որը կարող է «անջատել կամ միացնել տվյալների պահպանման ցանկացած գործառույթ»։ xAI-ն ավելի վաղ՝ հունիսի վերջին, OpenRouter-ում Grok մոդելների համար ներդրել էր «Տվյալների զրոյական պահպանում» գործառույթը, թեև հետազոտողները նշել են, որ դա չի տարածվում պահոցների վերբեռնման համար օգտագործվող առանձին պահեստային ալիքի վրա։x+1
Անվտանգության հետազոտողները խորհուրդ են տալիս ցանկացած մշակողի, ով օգտագործել է Grok Build-ը գաղտնի տվյալներ պարունակող կոդային բազայում, այդ հավատարմագրերը համարել վտանգված և անհապաղ փոխել դրանք։ Համայնքի կողմից առաջարկված լուծումները ներառում են պահոցների կլոնավորումը մեկուսացված գրացուցակներում, որտեղից հեռացված են զգայուն ֆայլերը, և OS-մակարդակի firewall-ների օգտագործումը `storage.googleapis.com`-ը արգելափակելու համար՝ միաժամանակ թույլատրելով `api.x.ai`-ը։qwe+1
Այս բացահայտումը ավելանում է xAI-ի տվյալների մշակման պրակտիկայի նկատմամբ առկա քննադատությանը՝ սկսած 2024 թվականի հակամարտությունից, երբ X-ը օգտատերերին ավտոմատ կերպով ներառեց Grok AI-ի ուսուցման մեջ, մինչև Եվրահանձնաժողովի 2026 թվականի հունվարի հրամանը, որը X-ին պարտավորեցնում է մինչև տարեվերջ պահպանել Grok-ի հետ կապված բոլոր փաստաթղթերը։reuters+2