Grok Build CLI тихо загружал весь ваш репозиторий — включая .env файлы
Исследователь под псевдонимом cereblab обнаружил, что Grok Build CLI версии 0.2.93 от xAI копировал целые git-репозитории — секреты, полную историю, все — в Google Cloud Storage без уведомления пользователя.
Что произошло
Инструмент делал два вида исходящих запросов. Модельные токены шли на POST /v1/responses. Но отдельный вызов POST /v1/storage упаковывал все рабочее дерево плюс полную .git историю и отправлял в gs://grok-code-session-traces.
Бакет принадлежит xAI. Загрузка происходила как побочный эффект простого использования CLI — без кнопки «экспорт», без подсказки, без предупреждения.
Цифры ошеломляют: /v1/responses передал ~192 KB. /v1/storage отправил 5.10 GiB — разрыв в 27,800×.
Тест с канарейкой
cereblab поместил файл never_read_canary.txt с уникальной строкой. Промпт: «Ответь только: OK. Не читай и не открывай никакие файлы.» Модель выполнила текст. Канареечная строка была найдена в загруженном бандле.
Эксфильтрация не управлялась моделью — это был встроенный пайплайн, работавший независимо от вашего запроса.
Почему отказ не сработал
Настройка «Improve the model» при выключении должна останавливать использование данных для обучения. Захват cereblab показал, что сервер все равно возвращал trace_upload_enabled: true и upload_enabled: true. Загрузка продолжалась.
Удаленный «выключатель»
12 июля, когда история стала вирусной, тот же клиентский бинарник с тем же SHA-256 внезапно начал получать другие ответы сервера: disable_codebase_upload: true. Загрузки остановились. Без обновления клиента. Без changelog.
xAI всегда имел возможность удаленно включать или отключать сбор данных на любой установке Grok CLI, в любое время, без ведома пользователя.
Ответ Маска
14 июля Elon Musk ответил на скандал одним словом: «True.» Затем: «Все пользовательские данные, загруженные в SpaceXAI до этого момента, будут полностью и абсолютно удалены.»
xAI также анонсировал команду /privacy для Grok CLI.