SpaceXAI-ს Grok Build: AI კოდინგის ინსტრუმენტი, რომელიც მომხმარებლების მთელ კოდს ღრუბელში ატვირთავდა
SpaceXAI-ს Grok Build AI კოდინგის ინსტრუმენტი მომხმარებლების მთელ რეპოზიტორებს Google Cloud-ში ატვირთავდა — მათ შორის ფაილებს, რომელთა გახსნაც აკრძალული ჰქონდა.
რა მოხდა სინამდვილეში
Cereblab-ის მკვლევრებმა აღმოაჩინეს, რომ SpaceXAI-ს Grok Build CLI მომხმარებლების მთელ კოდის რეპოზიტორებს ავტომატურად ატვირთავდა Google Cloud-ში. ეს მხოლოდ მიმდინარე ფაილებს არ ეხებოდა — ატვირთვა მოიცავდა Git-ის მთელ ისტორიას, გასაღებებს, რომლებიც დაემატა და შემდეგ წაიშალა, ფაილებს, რომელთა გახსნაც ინსტრუმენტს ეკრძალებოდა, და სხვა საიდუმლო მონაცემებს.
The Register-ის ცნობით, როდესაც მომხმარებელი Grok Build-ს უკავშირდება, ინსტრუმენტს შეუძლია გადაწყვიტოს მთელი რეპოზიტორიის შეფუთვა და ატვირთვა. Cereblab-ის ტესტებში, ატვირთულ მონაცემებში შედიოდა ფაილები, რომლებიც .gitignore-ით იყო იგნორირებული და ფაილები, რომელთა დამუშავებაც Grok Build-ს პირდაპირ ეკრძალებოდა.
რამდენად სერიოზულია ეს
პრობლემის მასშტაბი გასაოცარია. Grok Build იყო მნიშვნელოვნად უფრო აგრესიული მონაცემების შეგროვებაში, ვიდრე მსგავსი ინსტრუმენტები — მაგალითად, Claude Code. მკვლევრების თქმით, Grok Build იტვირთავდა მეტ მონაცემს, ვიდრე ნებისმიერი სხვა AI კოდირების ინსტრუმენტი.
„მონაცემთა შენახვის ეს რაოდენობა ზედმეტია," — განაცხადა Dr. Lukasz Olejnik-მა, King's College London-ის უსაფრთხოების დამოუკიდებელმა მკვლევარმა. „რისკის ქვეშ შეიძლება აღმოჩნდეს საკუთრივი კოდი, ინფორმაცია უსაფრთხოების დაუცველობებზე, პერსონალური მონაცემები, ინფრასტრუქტურის დეტალები და სერთიფიკატები."
SpaceXAI-ს პასუხი
აღმოჩენის გამოქვეყნების შემდეგ, SpaceXAI-ს სერვერებმა დაიწყეს "disable_codebase_upload: true" ფლაგის დაბრუნება, რითაც ფაქტობრივად გათიშეს ავტომატური ატვირთვის ფუნქცია.
ილონ მასკმა X-ზე განაცხადა, რომ "ადრე ატვირთული ყველა მონაცემი მთლიანად და უკუნაჩვენებლად წაიშლება". თუმცა, კომპანიის თავდაპირველი რეაქცია დამაბნეველი იყო — SpaceXAI მიუთითებდა "/privacy" ბრძანებაზე, როგორც გამოსავალზე, მაშინ როდესაც Cereblab-ის მკვლევრები აღნიშნავენ, რომ "/privacy" არის "ყოველ-სესიური მონაცემების შენახვის ტოგლი", ანუ ის არ წყვეტს კოდის მთლიანი მონაცემთა ბაზის ატვირთვას.
შედარება სხვა ინსტრუმენტებთან
მთავარი შეშფოთება არის ატვირთული მონაცემების რაოდენობა. მსგავსი ინსტრუმენტები, როგორიცაა Claude Code, შესაძლოა იტვირთავდნენ შერჩეულ კოდს, მაგრამ Grok Build იტვირთავდა მთელ რეპოზიტორიას. ეს მას ბევრად უფრო აგრესიულს ხდის მონაცემთა შენახვის თვალსაზრისით.
რას ნიშნავს ეს დეველოპერებისთვის
ეს ინციდენტი სერიოზულ კითხვებს აჩენს AI-ზე დაფუძნებული კოდირების ინსტრუმენტების მონაცემთა კონფიდენციალურობის შესახებ. როდესაც იყენებთ AI კოდირების ასისტენტს, რა მონაცემები იგზავნება ღრუბელში? როგორ ინახება? შესაძლებელია მათი წაშლა?
რჩევები ქართველი დეველოპერებისთვის
1. ყოველთვის შეამოწმეთ ინსტრუმენტის კონფიდენციალურობის პოლიტიკა
2. გაარკვიეთ, რა მონაცემები იგზავნება გარე სერვერებზე
3. გამოიყენეთ ლოკალური AI ინსტრუმენტები მგრძნობიარე კოდთან მუშაობისას
4. რეგულარულად შეამოწმეთ, რა მონაცემებზე აქვს წვდომა AI ინსტრუმენტებს
5. გამოიყენეთ .gitignore და ცალსახა გამორიცხვები
6. დააკვირდით თქვენი დეველოპმენტის ინსტრუმენტების ქსელურ აქტივობას