Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

gist.github+1aiweekly+1byteiota+1Þegar xAI setti Grok Build á markað í maí 2026 kynnti fyrirtækið það sem „staðbundið“ (local-first) forritunarverkfæri — þar sem „enginn frumkóði er sendur á netþjóna xAI,“ samkvæmt umfjöllun DevOps.com um útgáfuna. Greining á netumferð sem öryggissérfræðingar birtu 10. júlí segir aðra sögu.devops
Rannsakandi sem notaði mitmproxy á Grok Build CLI útgáfu 0.2.93 skráði þrjár tegundir af gagnaflutningi sem stangast á við markaðssetningu xAI. CLI-tólið sendir innihald skráa sem það les, þar á meðal `.env` skrár sem innihalda API-lykla og gagnagrunnslykilorð, til netþjóna xAI án nokkurrar ritstýringar. Þessi leyndarmál birtast í tveimur aðskildum rásum: lifandi líkan-endapunktinum `POST /v1/responses` og varanlegu skjalasafni sem hlaðið er upp í gegnum `POST /v1/storage`.reddit+2
Það sem er enn alvarlegra er að tólið hleður upp öllum gagnageymslum — hverri skrá sem er fylgst með auk alls Git-ferilsins — sem git-pakka, óháð því hvaða skrár tólið les í raun í hverri lotu. Í einu prófi á 12 gígabæta gagnageymslu voru 5,1 gígabæti flutt án þess að ein einasta upphleðsla mistækist. Áfangastaðurinn er Google Cloud Storage föta sem heitir `grok-code-session-traces`, sem auðkenndist bæði í CLI-tvíundarskrá og í lýsigögnum netumferðar.gist.github+2
Kanarí-skilríki sem var plantað, `API_KEY=CANARY7F3A9-SECRET`, birtist orðrétt í netumferðinni, sem staðfestir að `.env` skrár eru sendar án nokkurrar ritstýringar.aiweekly
Greiningin leiddi í ljós að það að slökkva á „Bæta líkanið“ stillingu Grok Build — eina persónuverndarstýringin sem notendur sjá — hafði engin áhrif á upphleðslu gagnageymslna. Sú stilling stýrir aðeins þjálfun; `/v1/settings` endapunkturinn hélt áfram að skila `trace_upload_enabled: true` eftir að slökkt var á rofanum. Samfélagsleg öfugverkfræði á Hacker News, þar sem niðurstöðurnar fengu yfir 400 stig, fann tvær faldar stillingar — `disable_codebase_upload=true` og `trace_upload=false` — sem vantaði í opinber skjöl xAI.reddit+1
Elon Musk virtist bregðast við áhyggjum á X og vísaði í `/privacy` skipun í CLI sem getur „slökkt eða kveikt á gagnageymslu“. xAI hafði áður kynnt „Zero Data Retention“ eiginleika fyrir Grok líkön á OpenRouter í lok júní, þó rannsakendur hafi tekið fram að það ætti ekki við um aðskildu geymslurásina sem notuð er fyrir upphleðslu gagnageymslna.x+1
Öryggissérfræðingar ráðleggja öllum forriturum sem hafa notað Grok Build í kóða sem inniheldur leynilykla að meðhöndla þau skilríki sem komin í hendur óviðkomandi og endurnýja þau strax. Lausnir sem samfélagið hefur stungið upp á eru meðal annars að klóna gagnageymslur í einangraðar möppur sem eru hreinsaðar af viðkvæmum skrám, og nota eldveggi á stýrikerfisstigi til að loka á `storage.googleapis.com` á meðan leyft er að tengjast `api.x.ai`.qwe+1
Þessi uppljóstrun bætist við vaxandi eftirlit með meðferð xAI á gögnum, allt frá deilunum árið 2024 um að X sjálfvirkt skráði notendur í Grok AI þjálfun til skipunar framkvæmdastjórnar Evrópusambandsins í janúar 2026 um að X verði að varðveita öll skjöl tengd Grok út árið.reuters+2