Grok Build: teljes Git-repók kerülhettek xAI-tárhelyre
Egy teszt alapján a Grok Build 0.2.93 nem csak a feladathoz szükséges fájlokat küldhette tovább, hanem teljes Git-repókat is, előzményekkel együtt.
A Grok Build körül most nem egy látványos új AI-trükk miatt lett zaj, hanem egy sokkal kényelmetlenebb részlet miatt: teljes Git-tárolókat töltött fel az xAI által használt Google Cloud Storage-tárhelyre.
Ez azért érzékeny ügy, mert egy fejlesztői projektben nem csak az aktuális fájlok számítanak. A Git-előzményben ott lehetnek régi verziók, töröltnek hitt részletek, belső megjegyzések vagy olyan fájlok nyomai, amelyeket a felhasználó nem feltétlenül akart megosztani egy AI-eszközzel.
Nem csak a megnyitott fájl lehetett érintett
A The Hacker News által ismertetett esetben egy cereblab néven publikáló kutató a Grok Build 0.2.93-as verzióját tesztelte. sikerült elkapnia egy feltöltést, majd az abban szereplő git bundle-ből visszanyernie olyan tartalmat is, amelyhez az ügynöknek elvileg nem kellett volna hozzányúlnia.
A lényeg nem az, hogy minden AI-kódoló eszköz ugyanígy működik, hanem az, hogy a „segíts nekem ebben a fájlban” típusú kényelem mögött néha jóval nagyobb adatmozgás lehet, mint amit a felhasználó elsőre gondolna.
Miért számít a teljes Git-előzmény?
Egy teljes Git-repó több, mint a projekt aktuális állapota. Tartalmazhat commitokat, korábbi fájlverziókat és olyan változtatásokat is, amelyek már nem látszanak a végleges kódban. Ha ez külső tárhelyre kerül, akkor nem csak a jelenlegi munkaanyag, hanem a projekt múltja is kikerülhet a gépről.
Különösen céges, ügyfeles vagy zárt forrású projektnél ez adatvédelmi és üzleti kockázat lehet. A forrás alapján az is fontos részlet, hogy a feltöltés nem egyszerűen egy helyi elemzésként jelent meg, hanem xAI-hoz kötött Google Cloud Storage-tárhelyre irányult.
Mit nézz meg, mielőtt AI-ra bízol egy repót?
Ha kódoló AI-eszközt használsz, érdemes használat előtt ellenőrizni, pontosan milyen fájlokhoz kér hozzáférést, van-e kizárási lehetőség, és mit ír a dokumentáció a feltöltésről. Ha van projektbeállítás, ignore-szabály vagy engedélykérés, ne rutinból kattints tovább.
A Grok Build esete jó emlékeztető: egy fejlesztői AI nem csak válaszolhat, hanem adatot is mozgathat. Mielőtt privát vagy céges Git-repót nyitsz meg vele, nézd át a beállításokat, és frissíts, ha az adott eszköz javítást vagy pontosabb adatkezelési opciót kínál.
Források és további olvasnivalók
-
Grok Build Uploads Entire Git Repositories to xAI Storage, Not Just Files It Reads
Forrás: The Hacker News, 2026. július 14., Grok Build és xAI-tárhely témájú beszámoló. A forrás szerint a Grok Build 0.2.93 tesztelésekor teljes Git-tárolók, commit-előzményekkel együtt kerülhettek xAI által használt Google Cloud Storage-tárhelyre. A cikk a forrásban szereplő cereblab kutatói tesztre és a Grok Build adatfeltöltési viselkedésére épül; nem állítja, hogy minden AI-kódoló eszköz ugyanígy működik. xAI's Grok Build coding CLI was uploading entire Git repositories, full commit history and all, to a Google Cloud Storage bucket run by xAI, not just the files a coding task needed. A researcher publishing as cereblab, testing version 0.2.93, captured one of those uploads, cloned the git bundle out of the intercepted request, and pulled back a file the agent had been told in plain terms not
Ajánló
Tetszett a cikk? Ezt is olvasd el
A GitHub által kiadott npm 12 egy fontos biztonsági váltást hoz: a telepítéskor futó scriptek mostantól alapból kikapcsolva vannak. A cél a beszállítói lánc kockázatának csökkentése, de a fejlesztőknek ez azt is jelenti, hogy több mindent kézzel kell jóváhagyniuk.
A Lidl szerint egy szolgáltatói incidens miatt egy külön tárolt fájlhoz fértek hozzá illetéktelenek, és abból vásárlói adatok kerültek ki. Az érintetteket több országban is értesítették emailben.
A Meta szabadalmi kérelme nem kész funkció, de elég beszédes: a leírás szerint az AI a hangból következtetne az érzelmi állapotra, időponttal, hellyel és telefonhasználati adatokkal együtt.