马斯克7月15日的声明包含三个明确条件:
该公告未包含发布日期、仓库名称、软件许可证或完整代码库的技术定义。
2026年1月,马斯克曾承诺在七天内开源X新的推荐算法(由Grok驱动的"为你推荐"信息流替代方案),此后每四周更新一次,并附上详细的开发者说明。该承诺的范围仅限于决定哪些自然帖子和广告帖子出现在用户信息流中的代码——本质上就是信息流排名引擎。X部分兑现了这一承诺:2026年1月20日,xAI在GitHub上以Apache 2.0许可证发布了Grok驱动的推荐算法,并持续每四周更新一次。
7月的公告是一次戏剧性的升级。 马斯克现在承诺的不只是推荐算法,而是整个X代码库,没有例外,外加第三方验证公开代码与实际生产环境一致。这远远超出了1月的承诺,而1月的承诺本身已经被视为大型社交媒体平台罕见的高透明度举措。
如果按承诺执行,这将是大型社交媒体平台有史以来最激进的透明化举措。外部研究人员、记者和监管机构将能够全面审计X的运作方式——从内容审核系统和广告定向逻辑,到基础设施配置和数据处理方法。第三方审计机制专门旨在解决常见批评:开源代码与实际部署的代码不符。
发布整个生产代码库会带来重大安全风险:
开源软件的安全形势正在迅速恶化。AI驱动的漏洞发现速度惊人:可归因于AI生成代码的CVE数量从2026年1月的6个飙升至2026年3月的35个——两个月内增长近六倍。一项分析估计,AI编码工具在公共开源仓库中引入的可利用漏洞实际数量是已确认数量的五到十倍,意味着仅在可观察的仓库中就有400到700个案例,而私有企业代码库尚未计算在内。
开源安全基金会(OpenSSF)已警告即将发生针对开源基础设施的重大AI驱动网络攻击。OpenSSF首席技术官Christopher Robinson将此类攻击描述为不可避免,而非可能性,指出加速发展的AI能力、攻击者的巨大经济动机以及资源紧张的项目维护者共同创造了条件。2025年12月的一项开源仓库研究发现,AI生成代码在45%的开发任务中引入了安全漏洞,AI辅助的拉取请求产生的安全问题数量是人类编写代码的2.74倍。
X代码库本身,如果包含AI生成或审查不充分的代码——考虑到xAI对Grok驱动工具的巨额投资——可能在暴露后变得可利用的未发现漏洞。
虽然搜索结果未显示有安全专家专门评论X 7月15日的公告(截至本文撰写时仅过去几小时),但关于暴露大型生产代码库的普遍担忧已在业界得到充分记录:
马斯克2026年7月15日的声明代表了大型社交媒体平台前所未有的透明度承诺——远超过2026年1月的算法发布,承诺开源整个代码库并进行第三方验证。这一承诺由涉及Grok Build未经授权上传代码的安全事件引发,并遭到OpenAI CEO Sam Altman的公开批评,他称数据隐私问题"令人担忧"。
然而,该公告未提供安全审查或代码发布的时间表,也未提供仓库地址、软件许可证或"完整代码库"的技术定义。X是否会兑现承诺——以及潜在透明度收益是否超过在日益恶化的开源安全环境中面临的重大安全风险——仍有待观察。可以肯定的是,这一公告发布之际,AI驱动的漏洞发现正在加速,开源基础设施面临历史上最大的安全威胁,每个代码库的平均漏洞数量已翻倍以上。