Реклама
Меморина
Меморина
Меморина

xAI открыла код Grok Build после утечки SSH-ключей и репозиториев

Терминальный ИИ-агент xAI отправлял целые репозитории — включая ключи, пароли и личные файлы — в корзину Google Cloud. Теперь компания открыла исходный код, но доверие придётся пересматривать.

Обложка: xAI открыла код Grok Build после утечки SSH-ключей и репозиториев

xAI, компания Илона Маска, выложила на GitHub полный исходный код терминального ИИ-агента Grok Build. Релиз произошёл через три дня после того, как исследователь обнаружил: инструмент автоматически выгружал целые репозитории пользователей — SSH-ключи, файлы окружения и личные документы — в облачное хранилище xAI.

Grok Build — это консольный помощник для разработчиков, способный читать файлы, редактировать код и выполнять команды в терминале. Ранее он работал только как проприетарный сервис, а теперь его можно собрать локально и подключить к собственному серверу вывода.

Ключевые выводы

Исследователь Cereblab перехватил трафик Grok Build 0.2.93 и обнаружил загрузку 5,1 ГБ в корзину Google Cloud — в 27 800 раз больше, чем требовала задача.

В выгрузку попадали файлы, которые агент никогда не открывал, а также неотредактированные credentials из .env и SSH-ключи.

xAI отключила сервер загрузки 13 июля, а 15 июля опубликовала код под Apache 2.0.

Компания обещает удалить ранее загруженные данные, но не раскрывает масштаб утечки.

По данным издания DevOps.com, исследователь под псевдонимом Cereblab использовал mitmproxy, чтобы перехватить сетевой трафик версии 0.2.93. Тестовый репозиторий объёмом 12 ГБ привёл к передаче около 192 КБ полезного трафика, но параллельно в корзину grok-code-session-traces ушло 5,1 ГБ в 73 частях. Внутри оказались файлы, не связанные с текущей задачей, включая SSH-ключи, базу паролей, личные документы и фотографии.

Переключатель «Improve the model» не влиял на поведение: загрузка шла независимо от настроек приватности. Это противоречит маркетинговым заявлениям xAI о том, что во время сессии код не покидает компьютер пользователя. 13 июля серверную сторону отключили без security advisory, а Илон Маск пообещал «полностью и безвозвратно» удалить все ранее собранные данные.

Открытый код позволяет аудировать, что именно агент делает с доступом к файловой системе. Но внешние пул-реквесты не принимаются: это релиз прозрачности, а не сообщество-driven проект. Кроме того, открытие исходников не объясняет, зачем существовал скрытый канал и у кого из сотрудников xAI был доступ к собранным данным.

Что делать разработчикам

  • Если до 13 июля запускали Grok Build на репозиториях с живыми credentials — смените пароли, SSH-ключи и токены.
  • Проверяйте сетевую активность любых агентов с доступом к файловой системе через инструменты вроде mitmproxy.
  • Запускайте ИИ-агентов в изолированном окружении с ограниченными правами.
  • Требуйте от вендора письменной политики обработки данных до развёртывания инструмента.
Инцидент с Grok Build показывает, что кодовые агенты — это неконтролируемые нечеловеческие идентификаторы с постоянным доступом к коду, учётным данным и инфраструктуре, но программы безопасности всё ещё управляют ими как обычным инструментом разработчика. Публикация исходного кода после факта не заменяет доказуемые средства контроля безопасности.
Mitch AshleyVP and practice lead for software lifecycle engineering and AI-native software engineering, The Futurum Group
Часто задаваемые вопросы
1
Что такое Grok Build?

Grok Build — терминальный ИИ-агент от xAI для разработчиков. Он читает файлы, редактирует код и выполняет команды в терминале.

2
Какие данные утекли?

Агент выгружал целые репозитории в облако xAI. В выборку попадали файлы .env с паролями, SSH-ключи, базы паролей, личные документы и фотографии.

3
Помогает ли open source решить проблему?

Открытый код позволяет проверить логику работы инструмента, но не гарантирует безопасность облачной версии и не объясняет причину существования скрытого канала.

4
Что делать, если я пользовался Grok Build?

Считайте credentials, с которыми работал агент, скомпрометированными. Смените их и проверьте логи на предмет несанкционированного доступа.

Источник: DevOps.com.

Рекомендуем