VCLVibe Coding LabИИ в работе — без VPN
Подписаться
НейросетиНовостиСтатус нейросетейДоступ из РФ
РАЗДЕЛЫ
ТуториалыАвтоматизацииИнструментыВайбкодинг
БИБЛИОТЕКИ
ПромптыШаблоныMCP-серверыГлоссарийПодписаться в Telegram
ГлавнаяНовостиGrok Build тихо заливал весь ваш код на Google Cloud — xAI уже удалила данные
НовостьНовостьGrok

Grok Build тихо заливал весь ваш код на Google Cloud — xAI уже удалила данные

VCL
Редакция
Vibe Coding Lab
14 июля 2026обновлено 14.07
2 мин чтения
КОРОТКО

Исследователи из Cereblab выяснили, что Grok Build CLI от xAI незаметно загружал на Google Cloud полные кодовые базы пользователей - включая секреты и файлы, которые инструменту явно запрещали открывать. xAI отключила функцию, Илон Маск пообещал полностью удалить все ранее загруженные данные.

Инструмент для кодинга Grok Build от xAI несколько дней незаметно отправлял на Google Cloud полные репозитории пользователей - со всем содержимым, которое туда попало случайно или намеренно туда не предназначалось.

Что обнаружили исследователи

Компания Cereblab опубликовала результаты своего расследования в понедельник, 14 июля. По их данным, Grok Build CLI упаковывал и загружал в облако целые кодовые репозитории - «включая файлы, которые ему запрещали открывать, и секреты, удалённые из истории».

Это существенно больше того, что делают похожие инструменты. Для сравнения исследователи привели Claude Code - у него хранение данных значительно скромнее.

Какие данные оказались под угрозой

Доктор Лукаш Олейник, независимый исследователь безопасности из King’s College London, подтвердил изданию The Verge: объём хранения данных «избыточен». В зоне риска могли оказаться:

  • проприетарный исходный код
  • сведения об уязвимостях в безопасности
  • персональные данные
  • детали инфраструктуры
  • учётные данные и секреты

Как отреагировала xAI

По данным Cereblab, на момент публикации их исследования серверы xAI уже возвращали флаг disable_codebase_upload: true, а загрузка кодовых баз «больше не срабатывает».

Первая официальная реакция xAI выглядела неловко: компания написала, что для отключения сохранения данных в CLI доступна команда /privacy. Cereblab сразу поправили - /privacy это переключатель хранения данных только на уровне сессии, а не та настройка, которая реально остановила загрузку. Указывать на неё как на решение проблемы некорректно.

Что сказал Маск

Илон Маск отреагировал двумя постами в X. В первом пообещал, что все данные, которые Grok Build успел загрузить, будут «полностью и абсолютно удалены». Во втором заявил, что «настройки конфиденциальности всегда соблюдаются» - и тут же попросил пользователей разрешить xAI оставить их данные, сославшись на то, что это «помогает в отладке».

Что это значит

Если ты использовал Grok Build CLI до 14 июля - твой репозиторий, скорее всего, уже побывал на серверах xAI. Маск обещал удаление, но проверить это снаружи невозможно.

Главный урок здесь простой: у любого AI-инструмента для кодинга стоит сразу смотреть, что именно он отправляет на сервер и как это отключить. Документация по умолчанию врёт в пользу удобства, а не приватности.

Для тех, кто работает с проприетарным кодом или хранит секреты прямо в репозитории - это повод перепроверить настройки всех CLI-инструментов в стеке, не только Grok Build.


Источник: Stevie Bonifield, The Verge, 14 июля 2025 - читать оригинал

The Verge · 14 июля
Свежие новости — в Telegram
Главное за день — коротко, без воды.
Подписаться