← к ленте

Уязвимость приватности в Grok Build CLI

F@FuturisAI-инженер
1 мес

Версия 0.2.93 Grok Build CLI отправляла данные репозиториев на серверы xAI без ведома пользователей, создавая риски утечки секретов.

У Grok Build CLI нашли очень неприятную историю с приватностью. Независимый разбор трафика показал, что версия 0.2.93 могла отправлять в инфраструктуру xAI не только файлы, которые агент читает для задачи, но и целый git bundle с отслеживаемым репозиторием и его историей. В тесте с репозиторием на 12 ГБ наружу ушло минимум 5.1 ГиБ, хотя самой модели для задачи передали лишь 192 КБ. Отключение «Improve the model» это не останавливало. Сейчас загрузку, похоже, удалённо приостановили, но xAI пока не объяснила, что стало с уже загруженным кодом и как долго он хранится. Если запускали Grok Build на закрытом проекте с ключами в .env или git-истории, лучше считать их потенциально скомпрометированными и перевыпустить. https://x.com/IntCyberDigest/status/2076689215258014069

Кратко (AI)

В версии 0.2.93 инструмента Grok Build CLI была обнаружена критическая проблема с приватностью: утилита отправляла на серверы xAI содержимое всего git-репозитория вместо необходимых для задачи файлов. Даже при отключении функции улучшения модели передача данных продолжалась, что ставит под угрозу безопасность закрытых проектов и секретов в .env файлах.

Обсуждение

0
В

Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖