En wire level analyse af xAIs Grok Build CLI 0.2.93 viste, at værktøjet i al stilfærdighed uploader hele Git repositorier som komprimerede bundter til Google Cloud Storage – 5,10 GiB data mod 192 KB modeltrafik, en fa... Indstillingen 'Forbedr modellen' (opt out) stoppede ikke uploads; serveren fortsatte med at acce...
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What security flaws were revealed by a wire-level analysis of xAI's Grok Build CLI version 0.2.93. Article summary: Now I have comprehensive source material. Here is the fact-checked answer.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
En uafhængig sikkerhedsforsker hos Cereblab (@cereblab) har foretaget en reproducerbar wire-level-analyse af xAIs Grok Build CLI version 0.2.93 ved hjælp af mitmproxy og offentliggjort den fulde analyse som et GitHub Gist . Analysen afslørede tre alvorlige sikkerhedsbrister, der direkte modsiger virksomhedens 'lokal-først'-positionering og bryder med udvikleres forventninger til dataprivatliv.
Forskeren identificerede to væsentligt forskellige datastrømme, der forlod udviklerens maskine :
POST /v1/responses): Filer, som agenten åbnede, blev serialiseret i modelanmodninger. Dette er den forventede adfærd for en cloud-baseret kodeagent.POST /v1/storage): Hele repositoriet blev uafhængigt pakket som et git bundle og uploadet i ~75 MB store bidder til en Google Cloud Storage-bucket ved navn grok-code-session-traces Skala-forskellen beviste, at uploadet ikke var drevet af, hvad agenten læste. På et 12 GB test-repositorium flyttede opbevaringskanalen 5,10 GiB på tværs af 73 bidder (alle HTTP 200), mens model-turn-kanalen kun flyttede 192 KB – et ~27.800× forhold . Selv med prompten 'svar OK, læs ikke nogen filer' uploadede værktøjet hele repositoriet som et git bundle; en klon af det opfangede bundle genskabte en fil (
src/_probe/never_read_canary.txt), som agenten eksplicit var blevet bedt om ikke at åbne, samt den fulde Git-commithistorik .
.env-filer indeholdende API-nøgler, databaseadgangskoder og andre legitimationsoplysninger blev sendt ordret, uden maskering eller redigering gennem begge kanaler xai-data-collector) i binæren, med kilde-stier som crates/codegen/xai-data-collector/src/gcs.rs og crates/codegen/xai-grok-shell/src/upload/ Forskeren testede privatlivskontakten 'Forbedr modellen' og fandt, at den ikke stoppede uploads .
trace_upload_enabled: true disable_codebase_upload=true konfigurationsindstilling findes i harness-indstillingerne, men dens forhold til server-side-adfærd er udokumenteret, og forskerens tests viste, at serveren ikke respekterede klient-side-præferencer Den oprindelige forsker og efterfølgende analysemedier anbefaler følgende :
Øjeblikkelige handlinger for teams, der har brugt Grok Build CLI på private repositorier:
.env-fil, konfigurationsfil eller Git-historik inden for repositorier brugt med Grok Build, da de kan være blevet sendt og gemt i grok-code-session-traces GCS-bucketen Arkitektoniske afværgeforanstaltninger for enhver kodeagent:
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
En wire level analyse af xAIs Grok Build CLI 0.2.93 viste, at værktøjet i al stilfærdighed uploader hele Git repositorier som komprimerede bundter til Google Cloud Storage – 5,10 GiB data mod 192 KB modeltrafik, en fa...
En wire level analyse af xAIs Grok Build CLI 0.2.93 viste, at værktøjet i al stilfærdighed uploader hele Git repositorier som komprimerede bundter til Google Cloud Storage – 5,10 GiB data mod 192 KB modeltrafik, en fa... Indstillingen 'Forbedr modellen' (opt out) stoppede ikke uploads; serveren fortsatte med at acceptere Git bundle chunks med HTTP 200 svar, selv efter at indstillingen var deaktiveret.
Berørte udviklere bør omgående rotere alle legitimationsoplysninger, der har eksisteret i .env filer eller Git historik brugt sammen med Grok Build, og altid køre kodeagenten i en container med egress kontrol og fuld...