Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1explainx+1theregister+1Saugumo tyrėjai atrado, kad „xAI“ kodavimo asistentas „Grok Build“ tyliai įkeldavo visas vartotojų „Git“ saugyklas, įskaitant jautrius kredencialus, į debesies saugyklą, todėl Elonas Muskas pažadėjo visiškai išvalyti duomenis.
Nepriklausoma tyrimų grupė „Cereblab“ liepos 12 d. paskelbė analizę, rodančią, kad „Grok Build“ CLI 0.2.93 versija siuntė visas „Git“ saugyklas, įskaitant visą įsipareigojimų istoriją, į „Google Cloud Storage“ kaupyklą, priklausančią „Alphabet Inc.“ ir valdomą „xAI“ — nepriklausomai nuo to, kokių failų kodavimo agentui iš tikrųjų reikėjo konkrečiai užduočiai. Įkėlimai vyko nepaisant failų skaitymo leidimų, o tai reiškia, kad net failai, kuriuos vartotojas aiškiai nurodė agentui nepasiekti, pavyzdžiui, .env failai su API raktais ir duomenų bazės slaptažodžiais, buvo sujungti ir išsiųsti į „xAI“ serverius.reddit+3
Vienas tyrėjas atgavo failą iš įkelto „Git“ paketo, kurio „Grok“ buvo specialiai nurodyta neskaityti, parodydamas, kad produkto atsisakymo jungiklis neužkirto kelio visos saugyklos perkėlimui. Viename bandyme 5,10 GB buvo perkelta 73 dalimis iš 12 GB saugyklos — maždaug 27 800 kartų daugiau duomenų, nei reikėjo modelio užklausai.explainx+1
Liepos 13 d. „Grok Build“ dvejetainis failas nustojo teikti saugojimo užklausas. Pakartotinis patikrinimas patvirtino, kad serveris dabar grąžino `disable_codebase_upload: true` vėliavėlę, nurodančią pataisymą serverio pusėje. „xAI“ šią problemą sprendė per savo @SpaceXAI paskyrą „X“ tinkle, teigdama, kad įmonių komandos, naudojančios „Zero Data Retention“, niekada neturėjo saugomo kodo ir kad pavieniai vartotojai gali vykdyti `/privacy` CLI komandą, kad išjungtų saugojimą ir ištrintų anksčiau sinchronizuotus duomenis.theregister+3
Muskas tiesiogiai atsakė „X“ tinkle: „Kaip atsargumo priemonę, visi vartotojų duomenys, kurie buvo įkelti į „SpaceXAI“ iki šiol, bus visiškai ir galutinai ištrinti. Neliks nieko.“ Jis pripažino, kad kai kurių duomenų saugojimas yra naudingas derinant klaidas, tačiau pabrėžė, kad privatumo nustatymai visada bus gerbiami.basenor+3
„Cereblab“ pažymėjo, kad pataisymas atėjo be oficialaus saugumo pranešimo, pakeitimų žurnalo įrašo ar viešo paaiškinimo apie jau surinktų duomenų apimtį ar saugojimo laikotarpį. Tyrėjai taip pat prieštaravo „xAI“ pateikčiai, kad `/privacy` komanda yra tinkama kontrolės priemonė, rašydami: „Tai, kas iš tikrųjų sustabdė įkėlimą, buvo tyli pasaulinė vėliavėlė — `disable_codebase_upload: true` — kuri taikoma nepriklausomai nuo to, ar jūs sutinkate, ar ne. /privacy yra sesijos saugojimo jungiklis, o ne tas jungiklis, kuris tai ištaisė.“aiweekly+2
Šis incidentas sustiprino tikrinimą, kaip dirbtinio intelekto valdomi kodavimo įrankiai tvarko vietines kūrėjų aplinkas, ypač kai konkurentai susiduria su panašiais klausimais apie ribą tarp naudingos informacijos ir neteisėto duomenų rinkimo.