Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

gist.github+1aiweekly+1byteiota+1xAI, Mayıs 2026'da Grok Build'i piyasaya sürdüğünde, şirket bunu "yerel öncelikli" bir kodlama aracı olarak tanıtmıştı; DevOps.com'un lansman haberine göre, "xAI sunucularına hiçbir kaynak kodu iletilmiyordu". Ancak güvenlik araştırmacıları tarafından 10 Temmuz'da yayınlanan bir ağ trafiği analizi, durumun çok farklı olduğunu ortaya koyuyor.devops
Grok Build CLI sürüm 0.2.93 üzerinde mitmproxy kullanan bir araştırmacı, xAI'nin pazarlama söylemleriyle çelişen üç veri sızdırma davranışı belgeledi. CLI, API anahtarları ve veritabanı şifreleri içeren `.env` dosyaları da dahil olmak üzere okuduğu dosyaların içeriğini, sansürlenmemiş bir şekilde xAI sunucularına iletiyor. Bu gizli veriler iki ayrı kanalda görünüyor: `POST /v1/responses` adresindeki canlı model uç noktası ve `POST /v1/storage` aracılığıyla yüklenen kalıcı bir arşiv.reddit+2
Daha da endişe verici olanı, aracın, ajan bir oturum sırasında hangi dosyaları okursa okusun, tüm depoları (takip edilen her dosya ve tam Git geçmişi) bir git paketi olarak yüklemesidir. 12 gigabaytlık bir depo üzerinde yapılan bir testte, tek bir yükleme hatası bile olmadan 5.1 gigabayt veri aktarıldı. Hedef, hem CLI ikili dosyasında hem de yakalanan trafik meta verilerinde tanımlanan `grok-code-session-traces` adlı bir Google Cloud Storage kovasıdır.gist.github+2
Yerleştirilen bir kanarya kimlik bilgisi olan `API_KEY=CANARY7F3A9-SECRET`, yakalanan trafikte olduğu gibi göründü ve `.env` dosyalarının hiçbir sansürleme olmadan aktarıldığını doğruladı.aiweekly
Analiz, kullanıcılar için görünür olan tek gizlilik kontrolü olan Grok Build'in "Modeli iyileştir" ayarını kapatmanın, depo yüklemeleri üzerinde hiçbir etkisi olmadığını ortaya koydu. Bu ayar yalnızca eğitim amaçlı kullanımı yönetiyor; `/v1/settings` uç noktası, ayar devre dışı bırakıldıktan sonra bile `trace_upload_enabled: true` değerini döndürmeye devam etti. Hacker News'te 400'den fazla puan toplayan topluluk tabanlı tersine mühendislik çalışmaları, xAI'nin resmi belgelerinde yer almayan iki engelleme bayrağını (`disable_codebase_upload=true` ve `trace_upload=false`) tanımladı.reddit+1
Elon Musk, X üzerindeki endişelere yanıt vererek, CLI'da "herhangi bir veri saklama özelliğini devre dışı bırakabilen veya yeniden etkinleştirebilen" bir `/privacy` komutuna atıfta bulundu. xAI, Haziran ayı sonlarında OpenRouter'daki Grok modelleri için "Sıfır Veri Saklama" özelliğini tanıtmıştı, ancak araştırmacılar bunun depo yüklemeleri için kullanılan ayrı depolama kanalına uygulanmadığını belirtti.x+1
Güvenlik araştırmacıları, Grok Build'i gizli veriler içeren bir kod tabanında kullanmış olan tüm geliştiricilere, bu kimlik bilgilerini ele geçirilmiş olarak kabul etmelerini ve derhal değiştirmelerini tavsiye ediyor. Topluluk tarafından önerilen geçici çözümler arasında, depoların hassas dosyalardan arındırılmış izole dizinlere kopyalanması ve `api.x.ai`'ye izin verirken `storage.googleapis.com`'u engellemek için işletim sistemi düzeyinde güvenlik duvarlarının kullanılması yer alıyor.qwe+1
Bu ifşa, xAI'nin veri işleme uygulamalarına yönelik artan incelemelere bir yenisini ekliyor; 2024'te X'in kullanıcıları varsayılan olarak Grok AI eğitimine dahil etmesiyle başlayan tartışmalardan, Avrupa Komisyonu'nun Ocak 2026'da X'e Grok ile ilgili tüm belgeleri yıl sonuna kadar saklaması yönünde verdiği emre kadar uzanan bir süreç.reuters+2