研究人员称 Grok Build CLI 0.2.93,曾将完整 Git 仓库上传至云端

xAI 表示,启用“零数据保留”的团队不会存储代码或执行日志,其他用户则可禁用数据保留,并申请追溯删除此前已同步的数据。

摘要

安全研究人员发现,Grok Build CLI 0.2.93 会将整个 Git 仓库上传至云端,包括已跟踪文件和完整提交历史,即使被明确告知不要读取文件也是如此。在一项针对 12GB 测试仓库的实验中,在流程被叫停前,已有 5.5GB 数据被上传,这引发了外界对 .env 文件中密钥信息可能泄露的担忧,例如应用程序接口 (API) 密钥和数据库密码。xAI 此后表示,启用“零数据保留”的团队不会保存代码或执行日志,包括通过 API 密钥使用 Grok Build 的情形。对于未启用“零数据保留”的用户,可通过 CLI 中的 /privacy 禁用数据保留。Andrew Milich 表示,此前已同步的数据将被追溯删除。埃隆·马斯克随后表示,SpaceXAI 将彻底删除此前上传的全部用户数据。

术语与概念
  • 零数据保留: 一种设置,在该设置下,代码或执行日志等用户数据不会被存储。
  • .env 文件: 一种配置文件,通常包含应用程序接口 (API) 密钥和密码等敏感信息。
  • 提交历史: 代码版本控制仓库中随时间保存的变更记录。