AI 快讯 编译自 the_decoder #数据泄露#开源#安全

xAI 数据泄露后开源 Grok-Build:844,530 行 Rust 代码,用户 SSH 密钥被上传至谷歌云

xAI 的 CLI 工具 Grok-Build 被曝静默上传用户 SSH 密钥和密码数据库至谷歌云,引发安全危机。Elon Musk 承诺删除数据并开源完整 Rust 代码库(Apache 2.0)。本文解析事件细节、对中文用户的安全启示及开源意义。

编译发布 2026/07/16 原文发布 2026/07/16

一句话看懂

xAI 的 Grok-Build 工具因静默上传用户敏感数据(含 SSH 密钥)至谷歌云而被迫开源全部 844,530 行 Rust 代码。

详细发生了什么

2026 年 7 月,xAI 发布了一款名为 “Grok-Build” 的命令行工具,用于构建和部署 Grok 模型。安全研究人员发现,该工具在用户不知情的情况下,将整个目录(包括 SSH 私钥、密码数据库等敏感文件)上传至 Google Cloud 服务器。这一行为被曝光后,社区强烈反弹。Elon Musk 随后公开道歉,承诺删除所有已上传的用户数据,并立即将 Grok-Build 的完整源代码(844,530 行 Rust 代码)在 GitHub 上以 Apache 2.0 许可证开源。

中文圈视角

对中文用户而言,这一事件有几点值得关注:

  1. 数据出境风险:Grok-Build 默认将数据上传至海外服务器(Google Cloud),这直接触发了中国《数据安全法》和《个人信息保护法》中关于数据出境的合规要求。如果国内用户使用该工具,可能面临法律风险。目前国内尚无类似 Grok-Build 的官方工具,但 ModelScope 等平台提供的模型部署工具更注重本地化部署和数据安全。

  2. 开源的双刃剑:xAI 开源代码虽是积极举措,但用户需自行审计代码以确保无后门。国内开发者可借此学习 Rust 实现,但应警惕依赖闭源组件。

  3. 对 AI 工具链的启示:类似事件提醒中文用户,使用海外 AI 工具时需检查其网络行为。建议使用国内镜像或自建环境,避免敏感数据外泄。

几条值得记住的细节

  • Grok-Build 在用户运行命令时静默上传整个工作目录,包含 SSH 密钥和密码数据库。
  • 代码库共 844,530 行 Rust 代码,以 Apache 2.0 许可证开源。
  • Elon Musk 承诺删除所有已上传数据,但未说明具体验证方式。
  • 事件曝光后,xAI 在 GitHub 上创建了公开仓库,地址为 github.com/xai-org/grok-build。
  • 安全专家建议用户立即停止使用该工具,并检查 Google Cloud 存储桶中是否有残留数据。

一句话总结

使用 Grok-Build 前务必审计代码或等待社区修复,国内用户应优先选择本地化部署方案以避免数据出境风险。