Aioga
AI资讯 / 行业动态
返回 AI资讯

xAI 的 Grok Build CLI 将 Git 仓库上传到 Google Cloud 存储桶

Hacker News 热门(buzzing.cc 中文翻译)Aioga 编辑团队2026-07-14T17:11:15.548Z热度 69

安全研究员 cereblab 通过 mitmproxy 抓包发现,Grok Build CLI 0.2.93 会将整个 Git 仓库(含完整历史)上传至名为 grok-code...

行业动态Hacker News 热门(buzzing.cc 中文翻译)

今日 AI 情报摘要

安全研究员 cereblab 通过 mitmproxy 抓包发现,Grok Build CLI 0.2.93 会将整个 Git 仓库(含完整历史)上传至名为

grok-code-session-traces 的 Google Cloud 存储桶。 在 12 GB 测试仓库中,模型请求通道仅传输约 192 KB 任务数据,而存储上传量达 5.1 GB。 关闭"Improve the model"开关并未阻止上传。 xAI 在曝光一天后通过服务器端静默修复,返回 disable_codebase_upload: true,但未发布安全公告或说明已收集代码的处理方式。

中文正文 · AI 翻译

xAI 似乎已经关闭了其 Grok Build CLI 上传完整开发者仓库到公司控制的云存储的机制,根据揭露这一行为的安全研究人员的后续测试显示。这个修复通过隐藏的服务器端标志实现,没有发布任何公告,没有声明,也没有说明已经收集的代码会发生什么。

xAI's Grok Build CLI Uploads Entire Git repositories to a Google Cloud Bucket

这些发现来自使用cereblab用户名发布的研究人员,他在 macOS 上通过拦截代理 mitmproxy 路由 Grok Build CLI 版本 0.2.93,并将捕获的内容作为公开 gist 发布。分析:https://www.landian.news/archives/113901.html?utm_source=x.com&utm_medium=social&utm_campaign=share&utm_content=landiantech&utm_term=在被曝光收集开发者仓库后 Grok Build通过云端更新悄悄关闭数据上传但未发布任何回应 显示客户端打包了整个被跟踪的仓库,包括完整的 Git 历史,并上传到名为 grok-code-session-traces 的 Google Cloud Storage 桶。

xAI 的 Grok Build CLI 将 Git 仓库上传到 Google Cloud 存储桶

上传运行独立于代理实际为其编码任务打开的文件。数字让这种区别具体化。在一个 12 GB 测试仓库中,模型请求通道传输了大约 192 KB 的任务相关流量。存储上传则大约移动了 5.1 GB。该工具并没有发送完成开发者请求所需的信息,而是在发送整个代码库。

研究人员在 .env 文件中放置的金丝雀凭证在捕获的流量中完整显示且未经过编辑。由于 CLI 上传它运行的任何仓库,任何将其指向私有或专有代码库的团队都会向 xAI 提供未经披露的源代码历史、凭证和机密。

Grok Build 自带一个“改进模型”的切换开关,大多数开发者会将其理解为数据收集控制。关闭它并不会停止上传。服务器响应仍返回 trace_upload_enabled: true,仓库传输照常进行。该设置控制训练同意,而不是代码是否离开本地机器。

xAI 的 Grok Build CLI 将 Git 仓库上传到 Google Cloud 存储桶

根据分析覆盖报告显示,在Grok Build的安装文档中既没有提到存储桶,也没有提到上传行为,同时报告还指出xAI曾将该工具宣传为本地优先。

报告公开一天后,研究人员重新测试了同一个0.2.93客户端,发现服务器现在返回disable_codebase_upload: true,同时trace_upload_enabled: false。在六次重新测试中,没有观察到任何仓库上传。这表明在漏洞曝光后,服务器端进行了刻意的缓解,远程且无形地切换了设置。

这些注意事项是双向的。该缓解措施仅在一台机器和一个账户上得到验证,因此无法确认它是全局性的、分阶段的或永久性的。同时,研究人员明确表示,这些捕获记录并不能证明xAI对上传的代码进行了训练,也不能证明员工查看了这些代码,或者每个账户都收到了相同的配置。这是关于未披露数据收集的发现,而非已确认的滥用行为。

完全缺失的是xAI方面的说明。没有安全通告。没有解释上传的目的、范围或保存期限。也没有说明已有的grok-code-session-traces仓库是否会被删除。官方更新日志列出的最新版本为0.2.98,于2026年7月12日发布,完全未提及仓库上传行为。

Scanners Are Hunting MCP Servers and AI Assistant Credentials
OFAC Sanctions Possibly Took Down Telegram's t.me
SpaceX and Starlink X Accounts Appear Compromised in Scam Coin Rug Pull

情报判断

Aioga 编辑摘要

Aioga 编辑摘要:安全研究员 cereblab 通过 mitmproxy 抓包发现,Grok Build CLI 0.2.93 会将整个 Git 仓库(含完整历史)上传至名为 Aioga 将其归入「行业动态」方向,重点关注它对真实使用和行业竞争的影响。

背景分析

背景分析:公司与行业类动态需要放在竞争格局、商业化路径、资本信号和监管环境中观察,单条公告不能代表最终结果。

Aioga 观点

Aioga 判断:这条动态更适合作为行业观察信号,当前信息足以建立线索,但不足以推导长期结论。

影响与后续

影响分析:对相关团队而言,短期应先核对来源、可用范围和实际成本,再判断是否值得接入或跟进。 后续观察:继续观察官方文件、合作落地、收入或用户信号、竞品动作和监管后续。

来源与版权说明

本页正文由公开来源页面提取并按原有信息整理,同时保留来源、发布时间和原文入口。版权归原作者及来源网站所有,请通过原文链接核验和阅读来源版本。

抓取通道: 摘要聚合 · 原始域名: internationalcyberdigest.com

来源: Hacker News 热门(buzzing.cc 中文翻译)

原文链接: 打开原始来源

Aioga 归档: 查看情报页

Content record: source-page · Updated: 2026-07-14T17:11:15.548Z

API 中转站
API RELAY · DEVELOPER INFRASTRUCTURE

API 中转站

统一接入主流 AI 模型 API,为开发、测试与生产环境提供稳定调用入口。

立即访问 api.w173.com
AIOGA SHARE POSTER

分享这篇 AI 情报

安全研究员 cereblab 通过 mitmproxy 抓包发现,Grok Build CLI 0.2.93 会将整个 Git 仓库(含完整历史)上传至名为 grok-code...

Hacker News 热门(buzzing.cc 中文翻译)2026-07-14T17:11:15.548Z
扫码打开文章详情扫码直达文章详情

Aioga 自动聚合全球 AI 动态,并保留来源信息用于核验与引用。