Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1explainx+1theregister+1Öryggisrannsakendur uppgötvuðu að Grok Build kóðunaraðstoðarmaður xAI var í kyrrþey að hlaða upp öllum Git-geymslum notenda — þar á meðal viðkvæmum skilríkjum — í skýjageymslu, sem varð til þess að Elon Musk hét fullkominni gagnahreinsun.
Cereblab, óháður rannsóknarhópur, birti greiningu þann 12. júlí sem sýndi að Grok Build CLI útgáfa 0.2.93 var að senda heilar Git-geymslur, þar á meðal alla breytingasögu, í Google Cloud Storage fötu hjá Alphabet Inc. sem rekin er af xAI — óháð því hvaða skrár kóðunaraðilinn þurfti í raun fyrir tiltekið verkefni. Upphleðslurnar áttu sér stað óháð lesheimildum fyrir hverja skrá, sem þýðir að jafnvel skrár sem notandi bað umboðsmanninn sérstaklega um að fá ekki aðgang að, svo sem .env skrár sem innihalda API-lykla og gagnagrunnslykilorð, voru teknar saman og sendar á netþjóna xAI.reddit+3
Einn rannsakandi endurheimti skrá úr upphlöðna Git-pakkanum sem Grok hafði verið sérstaklega fyrirmælt að lesa ekki, sem sýnir að valkosturinn um að afþakka innan vörunnar kom ekki í veg fyrir flutning á allri geymslunni. Í einu prófi voru 5,10 GB flutt í 73 hlutum úr 12 GB geymslu — um það bil 27.800 sinnum meiri gögn en það sem líkanrásin krafðist.explainx+1
Þann 13. júlí hætti Grok Build tvíundarskráin að gera geymslubeiðnir. Endurprófun staðfesti að netþjónninn skilaði nú `disable_codebase_upload: true` fána, sem gefur til kynna lagfæringu á netþjónamegin. xAI tók á málinu í gegnum @SpaceXAI reikning sinn á X og sagði að fyrirtækjateymi sem nota Zero Data Retention hafi aldrei haft kóða geymdan, og að einstakir notendur gætu keyrt `/privacy` CLI skipun til að slökkva á varðveislu og eyða áður samstilltum gögnum.theregister+3
Musk svaraði beint á X: „Sem varúðarráðstöfun verður öllum notendagögnum sem var hlaðið upp á SpaceXAI fyrir þetta tímapunkt eytt algjörlega og endanlega. Ekkert mun standa eftir.“ Hann viðurkenndi að varðveisla sumra gagna væri gagnleg fyrir villuleit en lagði áherslu á að friðhelgi einkalífsins yrði alltaf virt.basenor+3
Cereblab benti á að lagfæringin kom án formlegrar öryggistilkynningar, breytingaskrár eða opinberrar skýringar á umfangi eða varðveislutíma gagna sem þegar hafði verið safnað. Rannsakendurnir mótmæltu einnig framsetningu xAI á `/privacy` skipuninni sem viðeigandi stjórntæki og skrifuðu: „Það sem raunverulega stöðvaði upphleðsluna var hljóðlátur alþjóðlegur fáni — `disable_codebase_upload: true` — sem gildir hvort sem þú velur að taka þátt eða ekki. /privacy er varðveislurofi fyrir hverja lotu, ekki rofinn sem lagaði þetta.“aiweekly+2
Atvikið hefur aukið eftirlit með því hvernig kóðunarverkfæri sem knúin eru af gervigreind meðhöndla staðbundnar þróunarumhverfi, sérstaklega þar sem keppinautar standa frammi fyrir svipuðum spurningum um mörkin milli gagnlegs samhengis og óheimillar gagnasöfnunar.