Analisis wire level terhadap Grok Build CLI 0.2.93 oleh Cereblab mendedahkan alat ini secara senyap memuat naik keseluruhan repositori git sebagai bundle ke Google Cloud Storage, menghantar 5.10 GiB data berbanding ha... Fail .env yang mengandungi kunci API, kata laluan pangkalan data dan kelayakan lain dihantar dal...
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What security flaws were revealed by a wire-level analysis of xAI's Grok Build CLI version 0.2.93. Article summary: Now I have comprehensive source material. Here is the fact-checked answer.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Seorang penyelidik keselamatan bebas di Cereblab (@cereblab) telah melakukan analisis wire-level yang boleh diulang terhadap Grok Build CLI versi 0.2.93 milik xAI menggunakan mitmproxy, dan menerbitkan analisis penuh sebagai GitHub Gist . Analisis itu menemui tiga kelemahan keselamatan utama yang secara langsung bercanggah dengan kedudukan "local-first" syarikat dan melanggar jangkaan pemaju tentang privasi data.
Penyelidik mengenal pasti dua laluan data yang berbeza secara material meninggalkan mesin pemaju :
POST /v1/responses): fail yang dibuka oleh ejen diserialkan ke dalam permintaan model. Ini adalah tingkah laku yang dijangka bagi ejen pengekodan awan.POST /v1/storage): keseluruhan repositori dibungkus secara bebas sebagai bundle git dan dimuat naik dalam cebisan ~75 MB ke baldi Google Cloud Storage bernama grok-code-session-traces Perbezaan skala membuktikan muat naik itu tidak didorong oleh apa yang dibaca oleh ejen. Pada repositori ujian 12 GB, saluran storan memindahkan 5.10 GiB merentasi 73 cebisan (semua HTTP 200), manakala saluran giliran model memindahkan hanya 192 KB — nisbah ~27,800× . Walaupun dengan arahan "balas OK, jangan baca sebarang fail," alat itu memuat naik keseluruhan repo sebagai bundle git; mengklon bundle yang ditangkap memulihkan fail (
src/_probe/never_read_canary.txt) yang secara eksplisit diberitahu kepada ejen untuk tidak dibuka, bersama dengan sejarah komit git penuh .
.env yang mengandungi kunci API, kata laluan pangkalan data, dan kelayakan lain dihantar secara verbatim, tanpa topeng atau redaksi melalui kedua-dua saluran xai-data-collector) yang berada dalam binari, dengan laluan sumber seperti crates/codegen/xai-data-collector/src/gcs.rs dan crates/codegen/xai-grok-shell/src/upload/ Penyelidik menguji togol privasi "Improve the model" dan mendapati ia tidak menghentikan muat naik .
trace_upload_enabled: true disable_codebase_upload=true wujud dalam tetapan abah, tetapi hubungannya dengan tingkah laku sebelah pelayan tidak didokumenkan, dan ujian penyelidik menunjukkan pelayan tidak menghormati keutamaan sebelah klien Penyelidik asal dan saluran analisis seterusnya mengesyorkan yang berikut :
Tindakan segera untuk pasukan yang menggunakan Grok Build CLI pada repo peribadi:
.env, fail konfigurasi, atau sejarah git dalam repositori yang digunakan dengan Grok Build, kerana ia mungkin telah dihantar dan disimpan dalam baldi GCS grok-code-session-traces Mitigasi seni bina untuk mana-mana ejen pengekodan:
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Analisis wire level terhadap Grok Build CLI 0.2.93 oleh Cereblab mendedahkan alat ini secara senyap memuat naik keseluruhan repositori git sebagai bundle ke Google Cloud Storage, menghantar 5.10 GiB data berbanding ha...
Analisis wire level terhadap Grok Build CLI 0.2.93 oleh Cereblab mendedahkan alat ini secara senyap memuat naik keseluruhan repositori git sebagai bundle ke Google Cloud Storage, menghantar 5.10 GiB data berbanding ha... Fail .env yang mengandungi kunci API, kata laluan pangkalan data dan kelayakan lain dihantar dalam teks jelas tanpa sebarang redaksi melalui kedua dua saluran model dan storan.
Togol privasi 'Improve the model' gagal menghentikan muat naik; pelayan terus menerima cebisan git bundle dengan respons HTTP 200 walaupun togol dilumpuhkan, dan tetapan pelayan masih mengembalikan 'trace upload enabl...