محقق نشان میدهد که ابزار خط فرمان Grok Build از xAI، بدون اطلاع کاربر، کل پایگاههای کد از جمله رمزها را بارگذاری میکند

یک پژوهشگر مستقل امنیتی شواهدی قابل بازتولید که بر اساس ضبط ترافیک شبکه به دست آمده را منتشر کرده است که نشان میدهد ابزار کدنویسی خط فرمان Grok Build از شرکت xAI، کل پایگاه کد توسعهدهنده را در پسزمینه و مستقل از هر چیزی که مدل هوش مصنوعی واقعاً مطالعه میکند یا به آن فراخوانده شده، به یک سطل ذخیرهسازی در Google Cloud آپلود میکند. این یافته توجه زیادی را در Hacker News به خود جلب کرده و دو رشته مرتبط با آن در ساعاتی پس از انتشار، به ترتیب بالای ۴۰۰ و ۲۵۰ امتیاز کسب کردهاند.
نتیجه ضبط ترافیک چه بود
پژوهشگر با استفاده از یک پروکسی برای رهگیری و تحلیل ترافیک شبکه، مستند کرد که Grok Build یک باندل کامل git از دایرکتوری کاری را به یک endpoint ذخیرهسازی در POST /v1/storage ارسال میکند که در یک سطل به نام grok-code-session-traces ذخیره میشود. در یک مخزن آزمایشی به اندازه حدود ۱۲ گیگابایت، این ابزار ۵٫۱۰ گیگابایت را در ۷۳ تکه منتقل کرد و تمام ۸۳ درخواست ذخیرهسازی پاسخ موفق HTTP 200 را دریافت کردند.
از این مهمتر، پژوهشگر نشان داد که آپلود محدود به فایلهایی نیست که عامل هوش مصنوعی در طول یک جلسه واقعاً به آنها دست زده است. یک فایل که عامل هرگز آن را باز نکرده یا به آن ارجاع نداده بود، به طور کامل از باندل آپلود شده بازیابی شد — که ثابت میکند این ابزار کل وضعیت فضای کاری را ارسال میکند، نه فقط فایلهای مرتبط با وظیفه مورد نظر. در فرآیند بازتولید، یک فایل .env ویرایشنشده حاوی اعتبارنامه در باندل آپلود شده گنجانده شده بود.
گزینه انصراف این مورد را پوشش نمیدهد
Grok Build شامل یک کلید تغییر وضعیت با عنوان “Improve the model” است که توسعهدهندگان میتوانند آن را غیرفعال کنند، اما تحلیل پژوهشگر نشان داد که این تنظیم تعیین میکند که آیا دادههای آپلود شده برای آموزش مدل استفاده میشوند یا خیر — و از وقوع آپلود اولیه پایگاه کد جلوگیری نمیکند. بر اساس این پژوهش، نه وجود سطل grok-code-session-traces و نه این تمایز بین “روی آن آموزش داده نخواهد شد” و “آپلود نخواهد شد” در هیچیک از مستندات راهاندازی یا معرفی Grok Build ذکر نشده است.
چرا این موضوع برای توسعهدهندگان مهم است
عاملهای کدنویسی هوش مصنوعی معمولاً در مخازنی کار میکنند که حاوی کلیدهای API، اعتبارنامههای پایگاه داده و کد منبع اختصاصی هستند، با این فرض که فقط فایلهایی که عامل به صراحت میخواند یا به آنها ارجاع میدهد با سرورهای فروشنده به اشتراک گذاشته میشوند. این یافته این فرض را به طور خاص برای Grok Build نقض میکند: بر اساس مراحل بازتولید، توسعهدهندهای که این ابزار را درون یک پایگاه کد خصوصی اجرا کرده، مشاهده کرده است که کل آن پایگاه کد — شامل اسراری که هرگز توسط هوش مصنوعی لمس نشدهاند — بدون توجه به تنظیمات مربوط به دادههای آموزشی، به زیرساخت xAI منتقل شده است.
پژوهشگران امنیتی توصیه میکنند که هر توسعهدهندهای که Grok Build را درون یک مخزن حاوی اعتبارنامه اجرا کرده، آن اعتبارنامهها را به عنوان اطلاعاتی که احتمالاً در معرض افشا قرار گرفتهاند در نظر گرفته و به عنوان یک اقدام احتیاطی آنها را تغییر دهد. تا زمان تنظیم این گزارش، xAI بیانیه عمومی در مورد یافتههای خاص منتشر نکرده است.
Originally reported by cereblab (independent security research). Read the original article for additional details.
View original source