SpaceXAI承认Grok Build违规上传代码并承诺彻底删除用户数据

7月14日 13:43
xAI旗下AI编程工具被曝违背本地优先原则上传数据至谷歌云端,创始人回应确认事实并宣布清零所有历史记录。

SpaceXAI推出的AI编程助手Grok Build因违反官方宣传的“本地优先”承诺引发信任危机,其实际行为涉及将用户代码上传至外部服务器。在独立安全研究员通过受控测试验证该问题后的48小时内,公司创始人埃隆·马斯克亲自回应确认事实属实,并宣布彻底删除所有已上传的用户数据。该工具于今年5月上线时明确标示代码处理将在本地完成,但测试数据显示其会在未获授权的情况下打包传输文件及修改历史。

独立安全研究者@cereblab通过构建包含伪造凭证的测试仓库进行验证,在仅要求助手回复简单确认指令且无需读取代码的场景下,系统仍将12GB测试仓库中的5.1GB数据分割为73个数据包上传至谷歌云平台。数据显示,实际用于任务处理的流量仅为192KB,而传输的冗余数据量达到有效工作量的27800倍。后续复现测试发现日志中记录了339次自动上传行为,部分案例涉及整个系统主目录的数据外传。该事件曝光后迅速引发开发者社区大规模反应,部分企业用户紧急更换了所有潜在泄露的密钥。

面对舆论压力,xAI团队在初期未公开说明的情况下停止了上传功能,随后官方承认问题并新增关闭数据留存的功能选项。高管安德鲁·米利奇参与回应,马斯克最终决定执行全量数据清除计划,承诺不留存任何历史字节。尽管企业已采取补救措施,但此次事件对AI编程代理领域的信任基础造成冲击,特别是暴露了标榜本地处理的工具在数据安全实践上的潜在风险。行业观察者指出,该案例可能促使更多开发者重新评估AI辅助工具的数据传输协议与隐私保障机制。