GrokBuild被曝外传仓库数据

新智元 · wechat · 2026-07-14

GrokBuild 被曝外传仓库数据

独立安全研究员复现发现,xAI 旗下 AI 编程 agent GrokBuild 在“本地优先(local-first)”宣传下,实际上会把用户仓库内容上传到云端存储桶。研究者通过诱饵仓库、假密钥和抓包回放验证:即使只要求它回复一个 OK、并明确禁止打开文件,它仍然上传了整个仓库及完整修改历史。

关键发现

影响与后续

报告发布后,开发者社区迅速恐慌,很多人连夜轮换密钥、卸载工具。xAI 先是悄悄停止上传,随后开放 /privacy 命令,允许关闭留存并删除已上传数据;马斯克本人也回应承认此事属实,并表示会清空历史用户数据。

这起事件的核心风险在于:AI coding agent 往往握有读文件、改代码、执行命令的高权限,一旦行为越界,泄露的不只是代码,还可能是 SSH 密钥、数据库密码和整台机器的敏感信息。

所属事件:Grok Build 被曝默认上传整个代码库引争议(47 条相关)→

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →