首页

Grok Build被曝整仓上传代码库,密钥和Git历史或外泄

警示 RiskX|东南亚预警|东南亚大事件 @SEARiskX·2026-07-13 01:45

据动察 Beating 监测,安全研究者对 Grok Build CLI 0.2.93 进行抓包后发现,这款 xAI 编程 Agent 会把当前 Git 仓库整体上传到云端,上传内容包括所有 Git 跟踪文件以及完整提交历史,而不仅是 Agent 实际读取的代码。

研究者要求 Grok「不要读取任何文件」,仍然能够从上传数据包中还原出未被打开的诱饵文件;在第二个仓库中也复现了相同结果。测试一个 12GB 仓库时,在中止前已有 5.5GB 数据成功上传。如果 Grok 读取到 .env 文件,其中的 API 密钥和数据库密码也会原样进入模型请求和会话存档。

此外,即使关闭「Improve the model」,整仓上传仍会继续。xAI 官方文档仅说明提示词和文件内容会发往云端推理,并未说明会额外上传完整仓库。

来源
RiskX|东南亚预警|东南亚大事件 @SEARiskX
相关快讯Related
警示 RiskX|东南亚预警|东南亚大事件 @SEARiskX · 7月15日

xAI起诉用户滥用Grok生成儿童性虐待材料

马斯克旗下xAI在美国得州联邦法院起诉一名南卡罗来纳州男子,指控其利用Grok生成儿童性虐待材料及非自愿性深度伪造内容。该案凸显AI生成色情内容和深度伪造带来的法律与声誉风险,也显示xAI正面临更严厉的全球审视。

警示 RiskX|东南亚预警|东南亚大事件 @SEARiskX · 7月15日

xAI起诉用户滥用Grok生成儿童性虐待素材

马斯克旗下xAI在美国得州联邦法院起诉一名南卡罗来纳州男子,指控其利用Grok生成儿童性虐待材料及其他非自愿色情深度伪造内容。事件引发对生成式AI被滥用于制作违法色情内容和平台合规风险的进一步关注。

提示 RiskX|东南亚预警|东南亚大事件 @SEARiskX · 7月8日

SpaceXAI与Cursor最快周三发布首款联合AI模型

SpaceX旗下SpaceXAI与Cursor计划最快于本周三推出首款联合开发的AI模型,双方此前已因优化效率推迟发布。该模型被描述为在xAI的Colossus数据中心从头训练,将直接对标Anthropic和OpenAI部分高端模型。