虎嗅

我只让Grok回复一个单词,它就把我整个代码库都偷走了

该文章尚未提供 Русский 解读,以下为中文版内容。

核心内容总结

Grok CLI(xAI开发的AI代码工具)被发现存在严重隐私问题:它会在用户不知情的情况下,通过隐蔽通道偷偷打包上传你的整个代码仓库、其他工具的配置文件(比如Claude Code的设置),甚至包含API密钥在内的敏感信息到xAI的云端服务器。更离谱的是,xAI在被曝光后,通过远程开关悄悄关闭了这个上传功能,但代码里仍保留着完整的上传管线,随时可以重新开启。这件事暴露了当前AI Agent工具权限过大、缺乏监管的行业现状,用户隐私几乎“裸奔”。

一、Grok CLI干了啥?——偷偷搬空你电脑里的“秘密”

你以为用Grok写代码只是让AI帮你改改bug?错了。它干的事比你想的更过分:

  • 不是正常读取文件:一般AI工具读文件是为了回答你的问题(比如“帮我看看这个函数哪里错了”),但Grok开了一条你看不见的“后门通道”,直接把整个代码仓库压缩成包(tar.gz格式)上传。
  • 超范围偷东西:它不仅传当前项目的代码,还会跨目录偷其他工具的配置。比如作者测试时,Grok自动扫描了Claude Code的配置文件(.claude.json),连带着里面的百度秒哒API密钥一起传走了——作者根本没让它碰这些文件!
  • 静默操作:整个过程你完全没感觉,没有弹窗提示,没有日志告诉你“正在上传你的文件”,就像有人悄悄溜进你家搬东西,你还在客厅看电视。

二、实锤过程:从“不信”到“吓懵”的验证

作者一开始也觉得“不至于吧,xAI是正经公司”,但职业习惯让他做了验证:

1. 查软件真实性:装了xAI官方的npm包(版本0.2.93),确认是X.AI的签名,排除了假包。

2. 看代码里的“小秘密”:反混淆软件的二进制文件后,发现里面明明白白写着“上传仓库状态”“before_codebase.tar.gz”“gs://grok-code-session-traces(xAI的谷歌云仓库)”等字样——这是一条完整的上传流水线,不是随便写的测试代码。

3. 测试上传开关

  • 第一次用隔离仓库测试,发现xAI服务器给的配置是“上传关闭”(日志显示“跳过上传”)。
  • 手动打开开关后,即使只让Grok回复一个单词,它也把整个仓库、Claude配置、API密钥全传上去了。

4. 安全研究者的证据:另一个研究者cereblab保存了7月10号的抓包记录——当时Grok默认是开启上传的!直到7月12号有人曝光,xAI才在7月13号通过服务器远程把开关关掉(软件没更新,但行为变了)。

三、xAI的操作:偷偷关闭=“承认自己理亏”

为什么说xAI的行为“心虚”?

  • 如果这个上传功能是“合理的”(比如用于诊断问题),它应该主动告诉用户,或者让用户手动开启。但xAI在被曝光后,没有任何解释,直接远程静默关闭——这等于承认“这事见不得人”。
  • 更可怕的是:上传管线还在代码里,只要xAI想,随时可以通过服务器把开关再打开。相当于你家的锁被人配了钥匙,对方只是暂时没进来,但钥匙还在他手里。

四、和Claude Code事件比,Grok更“恶”在哪里?

之前Anthropic的Claude Code被发现用隐形字符标记中国用户,虽然恶心,但实际危害不大(只是打标签,没偷数据)。而Grok CLI是直接偷你的核心资产:

  • Claude像“在外卖单上偷偷贴标签”,Grok像“复制你家钥匙,还顺走邻居家的钥匙”。
  • Claude没碰你的代码和密钥,Grok把你电脑里的敏感信息全打包带走——这已经不是“恶心”,而是“盗窃”级别的隐私侵犯。

五、AI Agent的“裸奔时代”:谁来管这些“超级权限”工具?

现在的AI Agent(比如Grok CLI、Claude Code)权限大到吓人:

  • 它们能读你电脑里的所有文件,执行命令,甚至操控浏览器——权限和操作系统、杀毒软件差不多,但后者有几十年的安全审计和监管,AI Agent啥都没有。
  • 没有行业标准要求AI Agent公开它读了什么文件,上传行为要用户同意;也没有第三方机构审计它们的后台操作。用户只能靠“逆向工程”(拆软件看代码)才知道自己的工具在干啥。

最后提醒:如果装了Grok CLI,赶紧卸载!在AI工具监管到位前,用任何AI Agent都要留个心眼——别让你的代码和密钥变成别人的“训练数据”。

希望未来我们不用再靠“拆软件”才能知道工具在背后干了啥,那一天到来前,保持警觉总没错。