Grok Build 泄露代码至谷歌云,SpaceXAI 紧急叫停
SpaceXAI 的 AI 编码助手 Grok Build 本周陷入困境,一份安全报告显示,它默认将用户的整个代码仓库悄悄上传到谷歌云。该公司随后禁用了该功能,并承诺清除已上传的数据。
根据 Cereblab 的报告,Grok Build CLI 不仅抓取了你正在处理的文件——它打包了整个代码库,包括标记为禁止访问的文件,甚至是从历史记录中删除的敏感信息。这比类似工具(如 Claude Code)的数据抓取范围要广得多。
到周一,研究人员注意到 SpaceXAI 的服务器返回了一个“disablecodebaseupload: true”标志,意味着上传行为已被关闭。所以,目前这个泄漏的“水龙头”已经关掉了。
埃隆·马斯克在 X 上回应了这场风波,表示任何先前上传的数据都将“完全彻底地删除”。他强调 SpaceXAI “始终尊重隐私设置”,但也补充了一个条件:他希望用户允许平台保留数据以帮助识别和修复错误。
伦敦国王学院的独立安全研究员 Lukasz Olejnik 警告说,囤积如此多的代码是灾难的根源。“如此大规模的数据保留存在明显的风险,”他说,并指出可能暴露专有源代码、安全漏洞、个人数据、基础设施细节和访问凭证。

关键要点
- Grok Build 将整个代码库上传到谷歌云,包括敏感和已删除的文件。
- SpaceXAI 禁用了该功能,并在报告发布后承诺删除已上传的数据。
- 埃隆·马斯克为该做法辩护,但敦促用户允许保留数据以用于调试。
- 安全专家警告存在泄露凭证和专有代码等风险。