Grok Build被曝上傳整個代碼庫至谷歌雲,SpaceXAI緊急關閉相關功能
重點摘要
SpaceXAI旗下的AI編碼工具Grok Build被揭露會預設將用戶整個代碼庫上傳至谷歌雲,包含被明確標記不得存取的文件及已刪除的敏感資訊,引發數據安全爭議。該公司已緊急關閉代碼庫上傳功能,執行長馬斯克承諾將徹底刪除先前上傳的數據,但安全研究員指出大規模數據保留存在明顯風險。
SpaceXAI 旗下的人工智慧編碼工具 Grok Build 近日爆發嚴重隱私爭議,安全研究機構發現這款工具在未經明確告知的情況下,會將用戶的整個程式碼庫自動打包並上傳至谷歌雲端伺服器,引發開發者社群對數據安全的廣泛憂慮。事件曝光後,SpaceXAI 已緊急關閉該功能,並承諾徹底刪除先前上傳的所有歷史數據。根據資安研究團隊 Cereblab 於週一公布的調查結果,Grok Build 的命令列介面(CLI)在運作過程中,會預設將整個程式碼庫壓縮後上傳,這項行為的資料範圍涵蓋了開發者明確標記為不得存取的檔案,甚至包括已從版本歷史記錄中刪除的敏感資訊。
研究人員指出,這類數據保留規模遠超過 Anthropic 的 Claude Code 等其他同類 AI 程式設計工具,顯示其資料治理機制存在根本性缺陷。Cereblab 團隊在測試中發現,截至週一實際操作時,SpaceXAI 的伺服器已經回傳「disable_codebase_upload: true」的標記,代表原本觸發上傳的程式碼庫行為已不再生效,相關功能已被正式停用。這項迅速反應表明 SpaceXAI 在收到通報後已立即採取措施,但對於已經上傳的資料,後續處理仍是用戶關注的焦點。
針對這起事件,SpaceXAI 創辦人伊隆·馬斯克在 X 平台上公開回應,強調公司將對先前上傳的所有數據進行「徹底且完全刪除」,並重申 SpaceXAI「始終尊重用戶的隱私設定」。不過,馬斯克也同時表示,他希望用戶能夠允許平台保留部分數據,以便協助團隊定位與除錯潛在問題。這番發言在社群中引發兩極討論,部分開發者認為保留數據有助於改善服務品質,但也有許多人堅持隱私不應妥協。倫敦國王學院的獨立安全研究員 Lukasz Olejnik 對此事件提出嚴正警告。
他指出,如此大規模的程式碼庫數據保留存在明顯的風險,其中可能包含企業專有的原始碼、尚未修補的安全漏洞資訊、開發人員的個人資料、基礎設施架構細節,甚至是資料庫與 API 的存取憑證。一旦這些敏感內容遭到外洩或濫用,後果將不堪設想。在事件曝光初期,SpaceXAI 曾對外說明,用戶可以透過在 CLI 中輸入「/privacy」指令來關閉數據保留功能,並同步刪除先前已上傳的資料。然而 Cereblab 團隊隨即反駁,指出該指令僅對單次會話有效,並不能從根本上解決此次大規模上傳的問題,因此不能視為真正的修復方案。這項爭議也凸顯了 AI 開發工具在數據治理與用戶信任之間持續存在的矛盾。
此次風波並非 Grok Build 首次引發隱私疑慮。早在數天前,就有安全研究員透過釣魚測試手法,刻意標記偽造的程式碼倉庫,全程監控後發現 Grok Build 確實會在聲稱「僅本地處理」的情況下,暗中將數據傳輸至外部伺服器。馬斯克後來在 X 平台上親口承認事件屬實,並承諾「一個字節不留」地清空所有歷史數據,試圖化解這場信任危機。Grok Build 是 SpaceXAI 在 AI 編碼領域的重要產品,與市面上其他 AI 程式設計助手如 Claude Code 等直接競爭。然而這起事件暴露了 AI 工具在涉及企業級程式碼庫時,所面臨的隱私邊界與數據所有權問題。
對於許多依賴閉源或商業機密的開發團隊而言,工具是否會擅自將程式碼上傳至雲端,已成為選用時的首要考量。業界分析認為,隨著 AI 輔助開發工具日益普及,軟體供應商必須建立更透明的數據處理政策,並提供更細緻的權限控管選項,否則類似事件將持續侵蝕用戶信心。SpaceXAI 此次關閉上傳功能並啟動數據刪除程序,雖然展現了危機處理的誠意,但長遠來看,如何重建開發者社群對 Grok Build 的信任,仍是馬斯克與 SpaceXAI 團隊必須面對的課題。
Related
相關文章

曝字節訓10億參數大模型,或超Mythos 5,張一鳴、梁汝波先後發聲
字節跳動正在訓練一個參數量高達10萬億的AI模型,規模可能超越Anthropic的Mythos 5。創辦人張一鳴在內部會議中強調編程的關鍵地位,並反對模型蒸餾,認為這只能複製而非超越對手。字節跳動在AI領域持續加大投入,同時在產品端與訓練端採取雙線進攻策略。

AI 需求擠爆雲計算,消息稱 AWS 要求工程師關閉閒置服務器減少資源浪費
因AI需求導致算力緊缺,亞馬遜AWS要求工程師關閉閒置的EC2實例,以減少資源浪費。數據顯示約65%的EC2實例在30天內平均CPU利用率低於20%,AWS因此升級計算優化器自動標記低使用率虛擬機。此外,AWS過去一年新增3.8吉瓦電力容量,仍難以應對GPU雲端實例的龐大需求。
NVIDIA AI 推出 NOOA:將 AI 代理轉化為單一 Python 類別的物件導向框架
NVIDIA 實驗室開源了 NOOA(NVIDIA 物件導向代理),這是一個與模型無關的 Python 框架,用於建構 AI 代理。傳統的代理開發分散在提示模板、工具架構、回呼程式碼和工作流程圖中,而 NOOA 將所有這些整合到一個 Python 類別中:方法代表模型可採取的動作,欄位代表代理狀態,文件字串作為提示,型別註解則是執行時期強制執行的合約。主體為「...」的方法由 LLM 驅動的迴圈在執行時期完成,而具有正常主體的方法則保持確定性的 Python 程式碼。開發者與模型因此共享同一介面,使代理行為能像一般軟體一樣進行測試、追蹤、重構和版本控制。NVIDIA 報告在 SWE-bench Verified 上達到 82.2%,在 CyberGym L1 上達到 86.8%,平均 RHAE 為 85.1%。

六巨頭定AI插件新標準,撞臉Claude,Anthropic沒上桌
六大科技巨頭(AWS、Anysphere、GitHub、微軟、OpenAI、Vercel)聯合發布AI智能體插件統一開放規範Agent Plugins 1.0.0,旨在統一插件打包格式,減少開發者重複勞動。該規範的結構與Anthropic的Claude Code插件系統高度相似,但Anthropic並未參與制定,而是繼續經營自己的封閉生態。

DeepSeek重啟融資,三年市值對齊騰訊?
DeepSeek重啟第二輪融資,以5000億元人民幣估值尋求籌集80億美元,但網傳一份由小型醫藥私募發起的專項基金募資材料引發網友質疑,後經DeepSeek員工證實部分數據屬實。該公司近期宣布API大幅漲價,可能打破其以低價換規模的估值邏輯,面臨客戶流失風險。市場關注其能否從「價格屠夫」轉型為價值提供商,以及三年內市值能否對齊騰訊等巨頭。

可靈AI核心技術骨幹王鑫濤被曝離職
快手可靈AI核心技術骨幹王鑫濤被曝離職,去向未知,快手官方與本人均未回應。王鑫濤是圖像與視頻生成領域知名開源項目主要作者,被視為可靈從0到1的關鍵推手。其離職發生在可靈完成獨立融資、估值180億美元的關鍵階段,可能影響研發進度與競爭優勢。