AIO APEX

Pesquisador revela: CLI Grok Build, da xAI, faz upload silencioso de repositórios inteiros — com secrets e tudo

cereblab (independent security research)
Compartilhar:
Pesquisador revela: CLI Grok Build, da xAI, faz upload silencioso de repositórios inteiros — com secrets e tudo

Um pesquisador independente de segurança publicou evidências reproduzíveis, capturadas no tráfego de rede, de que a ferramenta de linha de comando Grok Build, da xAI, faz upload de todo o código-fonte do desenvolvedor para um bucket do Google Cloud Storage em segundo plano — separadamente do que o modelo de IA realmente lê ou recebe instrução para processar. A descoberta gerou atenção significativa no Hacker News, com duas discussões relacionadas acumulando mais de 400 e 250 pontos, respectivamente, poucas horas após a publicação.

O que a captura de tráfego revelou

Usando um proxy para interceptar e analisar o tráfego de rede, o pesquisador documentou que o Grok Build envia um bundle git completo do diretório de trabalho para um endpoint de armazenamento em POST /v1/storage, com destino a um bucket chamado grok-code-session-traces. Em um repositório de teste de cerca de 12 gigabytes, a ferramenta transferiu 5,10 gigabytes distribuídos por 73 chunks, e todas as 83 requisições de armazenamento retornaram resposta HTTP 200 bem-sucedida.

De forma crítica, o pesquisador demonstrou que o upload não se limita aos arquivos que o agente de IA efetivamente tocou durante uma sessão. Um arquivo que o agente nunca abriu ou referenciou foi recuperado intacto a partir do bundle de upload capturado — provando que a ferramenta envia o estado completo do workspace, e não apenas os arquivos relevantes para a tarefa em questão. No caso de reprodução, um arquivo .env sem redação, contendo credenciais, foi incluído no bundle enviado.

A opção de opt-out não cobre isso

O Grok Build inclui um toggle "Melhorar o modelo" que os desenvolvedores podem desabilitar, mas a análise do pesquisador constatou que essa configuração determina se os dados enviados são usados para treinamento do modelo — ela não impede que o upload do código-fonte ocorra em primeiro lugar. Nem a existência do bucket grok-code-session-traces nem essa distinção entre "não vou treinar com isso" e "não vou fazer upload disso" estão documentadas em nenhum lugar da configuração ou dos materiais de onboarding do Grok Build, de acordo com a pesquisa.

Por que isso importa para desenvolvedores

Agentes de coding com IA rotineiramente operam dentro de repositórios que contêm chaves de API, credenciais de banco de dados e código-fonte proprietário, sob a premissa de que apenas os arquivos que o agente explicitamente lê ou referencia são compartilhados com os servidores do fornecedor. Essa descoberta quebra essa premissa especificamente para o Grok Build: um desenvolvedor executando a ferramenta dentro de um código-fonte privado teve, de acordo com as etapas de reprodução, todo esse código-fonte — incluindo secrets nunca tocados pela IA — transmitido para a infraestrutura da xAI, independentemente das preferências de dados de treinamento.

Pesquisadores de segurança estão recomendando que qualquer desenvolvedor que tenha executado o Grok Build dentro de um repositório contendo credenciais trate essas credenciais como potencialmente expostas e as rotacione como precaução. Até o momento desta reportagem, a xAI não emitiu uma declaração pública abordando as descobertas específicas.

Originally reported by cereblab (independent security research). Read the original article for additional details.

View original source
Compartilhar: