xAI在秘密上传代码库丑闻后开源Grok Build
TECH

xAI在秘密上传代码库丑闻后开源Grok Build

39+
Signals

战略概览

  • 01.
    xAI于2026年7月15日在GitHub上以Apache 2.0协议发布Grok Build——包含844,530行Rust代码,涵盖代理循环、工具层、终端UI和扩展系统——并同时重置了所有用户的使用限制。
  • 02.
    此次发布紧随7月12日的一份安全报告之后,该报告证实Grok Build 0.2.93版本正在将整个Git代码库上传至Google Cloud Storage——一个12 GB的测试代码库上传了5.10 GiB数据,而模型交互流量仅约192 KB,相差达27,800倍——无论用户端隐私开关是否开启。
  • 03.
    xAI于7月12日通过服务器端默认禁用数据保留,并承诺删除所有此前上传的用户数据,但上传代码仍被编译在二进制文件中——仅靠服务器端标志阻止传输。
  • 04.
    独立社区分支Gork Build在发布后不久出现,移除了厂商遥测和品牌标识,而官方仓库以单次提交形式发布,无开发历史、无拉取请求,且GitHub议题功能被禁用。

并非偶然的上传行为

当cereblab在Grok Build 0.2.93与网络之间运行mitmproxy时,数据排除了任何意外可能。一个12 GB的测试代码库向Google Cloud Storage存储桶'grok-code-session-traces'上传了5.10 GiB的出站流量——共73个约75 MB的上传块——而模型交互流量仅约192 KB。这相差27,800倍。[1]上传内容包含未读文件、完整提交历史以及.env文件中的未脱敏密钥。其规模和结构——标准git bundle格式、分块上传至GCS——表明这是刻意设计,而非遥测库配置错误。

大多数用户认为控制此行为的用户端开关——“改进模型”开关——实际上对代码是否离开本地机器毫无影响。正如cereblab直接指出:该开关仅控制数据是否用于训练,对代码是否离开机器本身只字未提。[2]真正的控制是服务器端的独立标志(disable_codebase_upload),自Grok Build 5月25日发布以来,默认设置为允许,直至7月12日。在此七周期间运行过Grok Build的开发者应轮换其代码库中所有曾存在的凭证。

源码可查,非开放开发

xAI在xai-org/grok-build的Grok Build仓库以单次初始提交形式上线。无开发历史、无拉取请求记录、无议题追踪器——GitHub议题功能被禁用,且仓库文档明确拒绝外部贡献。[2]此结构定义了此次发布的真实性质:源码透明,而非社区共治项目。Apache 2.0允许分叉和衍生作品,但xAI已明确表示不寻求合作者。

这一区别对开发者如何评估此次发布至关重要。源码可用性使代码可审计——Simon Willison指出,现在可审计性已实现,此前则不可——但可审计性不等于可信度。[3]上传代码仍被编译在官方二进制文件中。希望完全控制本地数据外发的开发者必须从源码编译,并将二进制文件指向本地推理。使用xAI分发的二进制文件的用户,仍需信任服务器端标志保持关闭。社区迅速响应:一个名为Gork Build的独立分支出现,移除了厂商遥测和品牌标识。

上传代码依然存在

发布后分析中最关键的技术事实是xAI未否认的一点:上传代码仍被编译在Grok Build二进制文件中。xAI的补救措施是服务器端的——设置一个标志,指示客户端不上传。该标志存在于xAI的基础设施上。正如byteiota总结:xAI仍保有技术能力,可在无需推送软件更新的情况下,为任意用户、任意会话重新启用上传。[2]对于运行官方二进制文件的用户,开源发布并未改变这一点。

正因如此,xAI将此次发布描述为提供“完全用户隐私”的回应,在注重安全的开发者看来显得不同。源码允许任何人验证上传逻辑及其行为,并确认服务器端标志在启用时确实会阻止传输。但源码验证与针对实时服务器的运行时行为验证是两回事。自行编译二进制文件并指向本地推理的开发者可完全消除服务器端控制——这才是开源许可证实际提供的有意义隐私保障。对于拥有敏感代码库的企业团队,从源码编译并运行本地推理是唯一能实现自包含隐私声明的配置。

开发者在代码中发现了什么

社区对844,530行代码库的分析揭示了若干值得借鉴的设计选择,适用于任何构建自身代理框架的开发者。代码库围绕四大核心crate构建:代理循环(上下文组装、响应解析、工具调用分发)、工具层(文件读取、编辑、代码搜索)、终端UI(滚动回溯、提示处理、内联差异查看器)以及覆盖技能、插件、钩子、MCP服务器和子代理的扩展系统。[4]约97%的代码为原创,3%为第三方引入。

社区的技术解读发现,其内部主要是系统工程,而非AI。值得注意的实现细节包括推测性上下文压缩(标记为实验性)、子代理递归深度限制为1,以及以字节除以4而非正确分词器实现的token计数器。[5]内核级命令批准系统——在shell执行前需显式用户确认——被引用为对独立代理构建者最具可移植性的模式。作为对比,OpenAI的Codex CLI包含950,933行Rust代码。Grok Build发布后迅速获得11,400个GitHub星标和1,900个分叉。

历史背景

Grok Build以早期测试版发布,作为面向专业开发者的终端原生AI编码代理。
发布Grok 4.5模型;Grok Build更新为运行此模型。
安全研究员发布网络层分析,证实Grok Build 0.2.93正在将整个Git代码库上传至Google Cloud Storage存储桶'grok-code-session-traces'——从12 GB测试代码库上传5.10 GiB数据,共73个块,包含未读文件、提交历史和未脱敏密钥。
通过服务器端默认禁用数据保留(设置disable_codebase_upload: true),在无需客户端软件更新的情况下停止代码库上传。
在cereblab报告登上Hacker News首页后,公开承诺删除所有此前上传的用户数据。
在GitHub上以Apache 2.0协议发布Grok Build源码,采用单次初始提交,无开发历史。同时重置所有用户的使用限制,并提供100至20,000美元的漏洞赏金。

关键关系图

关键玩家
主题

xAI在秘密上传代码库丑闻后开源Grok Build

XA

xAI

Grok Build的开发者和发布者。以Apache 2.0协议发布源码,服务器端默认禁用数据保留,并承诺删除所有此前收集的用户数据。

EL

Elon Musk

xAI首席执行官。公开承诺删除所有此前上传的用户数据,并支持开源发布作为透明化回应。

CE

cereblab

独立安全研究员,其通过mitmproxy对Grok Build 0.2.93的网络层分析记录了秘密上传行为,并引发公众和企业响应。

SI

Simon Willison

Datasette创建者及开发者评论员。分析此次发布,指出代码使Grok Build具备此前不具备的可审计性,同时警示源码可用性与厂商可信度不同。

开发

开发者社区 / Gork Build分支

下游使用者,分叉代码库(github.com/thedavidweng/gork-build)并移除遥测,同时提供对代理内部的技术分析。

AN

Anthropic / OpenAI / Google

竞争性AI编码代理提供商。对比测试显示,在同等条件下,Claude Code和Gemini CLI未传输完整代码库包。

事实来源

5 条引用
  1. [1] cereblab mitmproxy analysis of Grok Build 0.2.93
  2. [2] Grok Build Is Open Source But the Upload Code Remains
  3. [3] Grok Build open-sourced
  4. [4] SpaceXAI Open-Sources Grok Build: The Rust Agent Harness, TUI, and Tool Layer Behind Its Coding CLI
  5. [5] SpaceX open sources Grok Build in same week company was found beaming users repos to the cloud

来源文章

Top 5

THE SIGNAL.

Analysts

开源加本地优先部署使团队能验证行为而非信任营销说辞——比大多数闭源代理提供了更强的补救路径。但Willison明确划清界限:审计源码与厂商可信度有根本区别。此次发布是信任修复,而非密码学证明。

Simon Willison
Datasette创建者、Django联合创建者、开发者评论员

用户端隐私开关仅控制数据是否用于模型训练——对代码是否离开机器本身只字未提。mitmproxy分析显示上传流量与模型交互流量相差27,800倍,且捕获了未读文件和未脱敏密钥。

cereblab
独立安全研究员

xAI仍保有技术能力,可在无需推送软件更新的情况下,为任意用户、任意会话重新启用上传。上传代码仍被编译在二进制文件中。从源码编译的开发者可消除此风险;使用官方二进制文件的用户则不能。

byteiota
开发者评论出版物
The Crowd

Grok Build is now open source

@@elonmusk18222

We've open-sourced Grok Build and have reset usage limits for all users. Open sourcing Grok Build allows anyone to support making a reliable and robust harness. Check out our code, including the Git repo for the Grok Build CLI.

@@SpaceXAI14968

In response to user questions about privacy: Since launch, Grok Build has fully respected zero data retention (ZDR). All users have always had the ability to disable data upload in the CLI. When data upload was disabled, this choice was respected. In the early beta, data retention was enabled by default for non-enterprise users.

@@SpaceXAI2479

xAIs Grok Build CLI uploads users entire Git repositories to Google Cloud Bucket, discovered By security researcher

@u/CircumspectCapybara387
Broadcast
Grok Was Caught Uploading Your Entire Codebase

Grok Was Caught Uploading Your Entire Codebase

I Put Grok Build to the Test

I Put Grok Build to the Test

Privacy Disaster Pushes xAI to Open-Source Grok Build

Privacy Disaster Pushes xAI to Open-Source Grok Build

xAI在秘密上传代码库丑闻后开源Grok Build — AI 新闻 | Agentic Brew