Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1explainx+1theregister+1Sikkerhetsforskere oppdaget at xAIs kodeassistent Grok Build i det stille lastet opp brukernes hele Git-depoter — inkludert sensitive påloggingsdetaljer — til skylagring, noe som fikk Elon Musk til å love en fullstendig sletting av dataene.
Cereblab, en uavhengig forskningsgruppe, publiserte en analyse 12. juli som viste at Grok Build CLI versjon 0.2.93 overførte komplette Git-depoter, inkludert full commit-historikk, til en Google Cloud Storage Alphabet Inc. -bøtte drevet av xAI — uavhengig av hvilke filer kodeassistenten faktisk trengte for en gitt oppgave. Opplastingene skjedde uavhengig av lese-tillatelser for hver fil, noe som betyr at selv filer en bruker eksplisitt hadde bedt assistenten om ikke å få tilgang til, som .env-filer med API-nøkler og databasepassord, ble pakket og sendt til xAIs servere.reddit+3
En forsker gjenopprettet en fil fra den opplastede Git-pakken som Grok spesifikt hadde fått beskjed om ikke å lese, noe som demonstrerte at avkrysningsvalget i produktet ikke forhindret overføring av hele depotet. I en test ble 5,10 GB overført fordelt på 73 deler fra et 12 GB depot — omtrent 27 800 ganger mer data enn det modellen krevde.explainx+1
Den 13. juli sluttet den samme Grok Build-binærfilen å sende lagringsforespørsler. Ny testing bekreftet at serveren nå returnerte et `disable_codebase_upload: true`-flagg, noe som indikerer en server-side-begrensning. xAI adresserte saken gjennom sin @SpaceXAI-konto på X, og uttalte at bedriftsteam som bruker Zero Data Retention aldri hadde lagret kode, og at individuelle brukere kunne kjøre en `/privacy` CLI-kommando for å deaktivere lagring og slette tidligere synkroniserte data.theregister+3
Musk svarte direkte på X: "Som et føre-var-tiltak vil alle brukerdata som ble lastet opp til SpaceXAI før nå, bli fullstendig og totalt slettet. Ingenting vil forbli." Han erkjente at det å beholde noe data er nyttig for feilsøking, men understreket at personverninnstillinger alltid ville bli respektert.basenor+3
Cereblab bemerket at rettelsen kom uten en formell sikkerhetsrådgivning, endringslogg eller offentlig forklaring om omfanget eller lagringsperioden for allerede innsamlede data. Forskerne motsatte seg også xAIs fremstilling av `/privacy`-kommandoen som den relevante kontrollen, og skrev: "Det som faktisk stoppet opplastingen var et stille globalt flagg — `disable_codebase_upload: true` — som gjelder enten du velger å delta eller ikke. /privacy er en bryter for lagring per økt, ikke bryteren som fikset dette."aiweekly+2
Hendelsen har intensivert granskingen av hvordan AI-drevne kodeverktøy håndterer lokale utviklermiljøer, spesielt ettersom konkurrenter står overfor lignende spørsmål om grensen mellom nyttig kontekst og uautorisert datainnsamling.