马斯克旗下的SpaceXAI做了一件让开发者圈炸锅的事——把代码智能体Grok Build全面开源了,完整代码库上传到GitHub。项目上线几小时就斩获7.7k星标。

Grok Build跟Cursor、GitHub Copilot那种IDE插件不一样,它是一个跑在终端里的命令行工具,用Rust写的。定位是让AI Agent直接在本地项目里读代码、改文件、执行终端命令、调用各类工具完成复杂开发任务。说白了就是给AI一双“手”,让它能在你的电脑里真正干活。

但事情没那么简单。

几天前,一位叫@cereblab的安全研究员发了一篇长文,通过抓包分析了Grok Build 0.2.93的网络通信行为。他发现这个号称“local-first”的工具,在默认配置下会把读取到的文件内容——包括.env这种包含密钥的配置文件——原封不动地发回xAI服务器,而且不做任何脱敏。

更离谱的是,它会打包上传整个代码仓库,连Agent根本没访问过的文件也一并上传。甚至有人在prompt里明确要求“只回复OK,不要读取任何文件”,结果Grok还是把整个仓库打包成Git Bundle传上去了。

这个发现让社区炸了。一个主打本地运行的工具,实际上在偷偷上传你的全部代码——包括密钥、Git历史、没提交的更改。对开发者来说,这不仅仅是隐私问题,是直接把家底交给别人了。

马斯克这边的反应也很快。开源的同时重置了所有用户的服务器端使用限制,支持完全本地运行,不再受云端额度限制。但问题是,代码开源了不代表默认行为就改了。开发者要自己去看源码、改配置、重新编译,才能确保数据不往外传。这对普通用户来说门槛太高了。

GitHub上已经有开发者开始fork代码库做“干净版”分支,去掉所有遥测和上传逻辑。有人在issue里贴了自己的修改方案——在src/network/mod.rs里注释掉upload_session()的调用,重新编译后抓包确认不再有外发流量。但这种操作对大部分只用现成工具的开发者来说,几乎不可能自己完成。

这次事件暴露了一个更深层的问题:AI开发工具的“信任成本”正在急剧上升。以前我们装一个开源工具,默认它不会偷数据。但现在AI工具要读你的代码、改你的文件、执行你的命令,权限越来越高,信任的门槛也水涨船高。

你怎么知道它有没有在背后做你不同意的事?靠审查源码?几万行Rust代码,不是每个人都有时间和能力一行行看完。

工具能力越强,对运行环境的安全性和可控性要求就越高。一个隔离的、可审计的算力环境,比任何“我们不会偷看你代码”的口头承诺都实在。起码你知道数据在哪儿、谁碰过、有没有出去过。

更多推荐