Инструмент для программирования Grok Build от SpaceXAI, предназначенный для помощи разработчикам, недавно был замечен за загрузкой целых кодовых баз пользователей в облачное хранилище Google Cloud. Это обнаружили исследователи из Cereblab, после чего компания отключила эту функцию.
Отчет Cereblab, опубликованный в понедельник, показал, что Grok Build CLI упаковывал и отправлял полные репозитории кода. В эти данные входили даже файлы, которые инструмент не должен был открывать, и секреты, удаленные из истории. Такой объем сохранения данных значительно превышает возможности аналогичных инструментов, например, Claude Code.
Исследователи подтвердили, что сейчас серверы SpaceXAI возвращают флаг «disable_codebase_upload: true», и загрузка кодовой базы больше не происходит. В ответ на инцидент Илон Маск заявил в своем посте на X, что все данные, ранее загруженные Grok Build, будут «полностью и безвозвратно удалены». Он также добавил, что «настройки конфиденциальности всегда соблюдаются», но попросил пользователей разрешить SpaceXAI сохранять их данные для «отладки проблем».
Доктор Лукаш Олейник, независимый исследователь безопасности из Королевского колледжа Лондона, подтвердил, что такой объем сохранения данных является «чрезмерным». Он отметил, что под угрозой могли оказаться конфиденциальный исходный код, информация об уязвимостях безопасности, персональные данные, детали инфраструктуры и учетные данные.
Изначально SpaceXAI отреагировала на проблему, сообщив, что при отключении сохранения данных команда /privacy в CLI позволяет отключить это и удалить ранее синхронизированные данные. Однако Cereblab указал, что /privacy — это переключатель сохранения данных для текущей сессии, а не то решение, которое исправило проблему.









