Компания xAI опубликовала полный исходный код Grok Build, своего терминального агента по написанию кода на базе ИИ, на GitHub по лицензии Apache 2.0. Этот релиз состоялся через три дня после того, как исследователь в области безопасности продемонстрировал, что данный инструмент незаметно отправлял целые репозитории разработчиков - включая SSH-ключи и базы данных паролей - в хранилище Google Cloud, управляемое xAI.
Время публикации выбрано не случайно. Исследователь, публикующийся под ником Cereblab, использовал инструмент для перехвата сетевого трафика mitmproxy, чтобы зафиксировать трафик от Grok Build CLI версии 0.2.93. В случае с тестовым репозиторием объемом 12 ГБ сама задача кодирования сгенерировала примерно 192 КБ трафика. Отдельный, недокументированный канал хранения отправил 5,1 ГБ в 73 фрагментах в хранилище с именем grok-code-session-traces - это примерно в 27 800 раз больше данных, чем требовалось для выполнения задания. Файлы, которые агент так и не открыл, всё равно были отправлены, наряду с учетными данными в отслеживаемых файлах .env в открытом виде, без какой-либо маскировки.
Один пользователь сообщил, что запустил инструмент в своем домашнем каталоге и наблюдал, как он загружал SSH-ключи, базу данных менеджера паролей, личные документы и фотографии. Загрузка происходила независимо от положения переключателя конфиденциальности xAI «Улучшить модель», который, как обнаружили исследователи, не оказывал никакого влияния на поведение программы. Это прямо противоречило собственным маркетинговым заявлениям xAI, в которых разработчикам утверждалось, что во время сеанса ничего из их кодовой базы не передается.
13 июля xAI отключила загрузку на стороне сервера, не опубликовав ни уведомления о безопасности, ни примечания к версии с объяснением изменений. Илон Маск сообщил, что все ранее загруженные пользовательские данные будут «полностью и окончательно удалены», хотя компания не сообщила, сколько пользователей пострадало, как долго данные хранились, и не предложила отдельным разработчикам никакого способа убедиться, что их репозитории были очищены.
Двумя днями позже, 15 июля, xAI открыла исходный код этого инструмента. Репозиторий на GitHub по адресу xai-org/grok-build представляет собой значительный релиз - рабочую область на языке Rust объемом более миллиона строк, охватывающую цикл работы агента, инструменты для редактирования файлов и выполнения команд в оболочке, пользовательский интерфейс терминала, а также систему расширений для навыков, плагинов, хуков, серверов MCP и субагентов. Теперь Grok Build можно скомпилировать локально и настроить на собственный конечный пункт инференции, полностью исключив облако из цикла, если команда этого пожелает.
Стоит уточнить, что в данном случае подразумевается под термином «открытый исходный код». Лицензия - это подлинная Apache 2.0, а код доступен для чтения от начала до конца. Однако согласно собственным рекомендациям xAI по участию в проекте, внешние пулл-реквесты не принимаются - это релиз, ориентированный на прозрачность исходного кода, а не проект, управляемый сообществом. Проблемы безопасности направляются через HackerOne, а не через публичные тикеты GitHub. Разработчики могут проводить аудит, создавать форки и собирать проект самостоятельно. Они не могут отправлять патчи в основной репозиторий.
Выход этого эпизода также приурочен к знаковому моменту для рынка агентов искусственного интеллекта для программирования. Grok Build напрямую конкурирует с Claude Code от Anthropic, Codex CLI от OpenAI и инструментами, управляемыми сообществом, такими как OpenCode - все они по замыслу предоставляют агенту ИИ доступ на чтение и запись к файловой системе разработчика. Исследователи, тестировавшие аналогичные инструменты в ходе расследования, сообщили, что Claude Code, Codex CLI и Gemini CLI не демонстрировали такого же поведения при загрузке всего репозитория. Это не означает, что данная категория инструментов полностью безопасна - аудит на уровне сетевых соединений любого инструмента, имеющего доступ к файловой системе, в настоящее время является разумным базовым требованием, а не проявлением паранойи. Это действительно указывает на то, что сбой был связан именно с реализацией Grok Build, а не являлся общей тенденцией в отрасли.
Митч Эшли, вице-президент и руководитель практики по инженерии жизненного цикла программного обеспечения и разработке программного обеспечения с использованием искусственного интеллекта в The Futurum Group, рассматривает этот инцидент скорее как пробел в системе управления, чем как единичную ошибку. «Инцидент с Grok Build показывает, что агенты кодирования представляют собой неуправляемые нечеловеческие идентичности, которым предоставлен постоянный доступ к исходному коду, учетным данным и инфраструктуре», - сказал Эшли. «Однако программы безопасности по-прежнему регулируют их как обычные инструменты разработчиков».
По мнению Эшли, именно это несоответствие превратило дефект программного обеспечения в кризис доверия. «Предоставление исходного кода постфактум не заменяет доказательных мер безопасности», - отметил он. «Любой, кто использовал этот инструмент с действующими учетными данными до исправления, должен сейчас сменить их, несмотря на заявления xAI об удалении данных».
Для команд разработчиков платформы и специалистов по безопасности практический вывод очевиден. К любому агенту-коду, имеющему доступ к оболочке и файловой системе, следует относиться как к любому другому сервису с широкими полномочиями: его необходимо проверять перед развертыванием, отслеживать на сетевом уровне и подчинять задокументированной политике обработки данных, которую поставщик готов зафиксировать в письменной форме. Переключатель конфиденциальности, который на самом деле ничего не переключает, хуже, чем его полное отсутствие, поскольку он создает ложное чувство уверенности. Публикация кода с открытым исходным кодом задним числом - это законный шаг к восстановлению доверия. Это более медленный и сложный путь, чем завоевание этого доверия с самого начала.
Разработчики, которые запускали Grok Build на репозитории, содержащем действующие учетные данные, до 13 июля, должны рассматривать эти учетные данные как утечённые и сменить их, независимо от того, каким в конечном итоге окажется график удаления данных со стороны xAI.
Читайте также
- Злоумышленники используют уязвимость в SimpleHelp для кражи данных из программ-помощников по программированию на базе ИИ и облачных сервисов
- Преимущества облачных вычислений
- Grok 4.5 от SpaceXAI предлагает цены на кодирующих агентов ниже, чем у Anthropic и OpenAI
Подписывайтесь на наш канал в Телеграм
⚡ Подписаться