觉
AI觉醒星球
Awakening is here
Knowledge File / AI小生意项目库
2026-07-12 5 浏览 免费阅读

xAI Grok Build CLI 网络流量分析:上传仓库全部文件及 git 历史

分析显示xAI的Grok Build CLI在登录后会上传用户仓库全部文件及git历史,传输量是对话量的2.78万倍,且无法通过设置关闭。

SOURCE / AI小生意项目库 MIN / 4 ACCESS / 免费阅读 POST / 2026-07-12 11:59:10

原贴

查看原文
作者:Hacker News 热门(buzzing.cc 中文翻译) 来源站点:gist.github.com 原贴时间:

原文

对 xAI 官方 Grok Build 编码 CLI(grok 0.2.93)的网络流量分析显示,该工具在消费者登录后会向 xAI 发送三类数据:一是它读取的文件内容(包括 .env 密钥文件)以明文形式通过 POST /v1/responses 传输,并同时打包成 session_state 存档通过 POST /v1/storage 上传并获 HTTP 200 确认;二是整个仓库的全部文件内容及 git 历史,独立于 AI 智能体实际读取的文件--即使提示"不要读取任何文件",Grok 仍将整个仓库作为 git bundle 上传至 Google Cloud Storage 的 grok-code-session-traces 存储桶;三是该上传机制默认开启,且关闭"改进模型"设置不会禁用(/v1/settings 仍返回 trace_upload_enabled: true)。在 12 GB 仓库测试中,/v1/storage 传输了 5.10 GiB 数据,而模型对话通道仅传输 192 KB,比例约 27,800 倍。分析未证明 xAI 使用这些数据进行训练,但证实了数据被传输、接收并存储。 AIHOT 分类:tip

中文翻译

对 xAI 官方 Grok Build 编码 CLI(grok 0.2.93)的网络流量分析显示,该工具在消费者登录后会向 xAI 发送三类数据:一是它读取的文件内容(包括 .env 密钥文件)以明文形式通过 POST /v1/responses 传输,并同时打包成 session_state 存档通过 POST /v1/storage 上传并获 HTTP 200 确认;二是整个仓库的全部文件内容及 git 历史,独立于 AI 智能体实际读取的文件--即使提示"不要读取任何文件",Grok 仍将整个仓库作为 git bundle 上传至 Google Cloud Storage 的 grok-code-session-traces 存储桶;三是该上传机制默认开启,且关闭"改进模型"设置不会禁用(/v1/settings 仍返回 trace_upload_enabled: true)。在 12 GB 仓库测试中,/v1/storage 传输了 5.10 GiB 数据,而模型对话通道仅传输 192 KB,比例约 27,800 倍。分析未证明 xAI 使用这些数据进行训练,但证实了数据被传输、接收并存储。

核心信息

分析显示xAI的Grok Build CLI在登录后会上传用户仓库全部文件及git历史,传输量是对话量的2.78万倍,且无法通过设置关闭。

  • 分析显示xAI的Grok Build CLI在登录后会上传用户仓库全部文件及git历史,传输量是对话量的2.78万倍,且无法通过设置关闭。
  • 原贴提到:对 xAI 官方 Grok Build 编码 CLI(grok 0.2.93)的网络流量分析显示,该工具在消费者登录后会向 xAI 发送三类数据
  • 来源:gist.github.com

详细解读

这是什么信号? xAI Grok Build CLI 存在严重的数据隐私风险。工具在用户登录后,无差别上传整个代码仓库(包括 .env 密钥文件)和 git 历史,且上传数据量远超实际交互所需(测试中高达 2.78 万倍)。更关键的是,官方设置的“改进模型”开关对数据传输无效,用户无法通过常规设置阻止。

为什么重要? 这直接违背了用户对本地工具的信任预期。许多开发者使用 CLI 工具时默认数据仅本地处理,但 Grok Build 会未经明确同意上传完整仓库。其中包含的敏感信息(API密钥、密码、业务逻辑)可能被 xAI 存储或用于模型训练(尽管目前未证实),且上传至第三方云存储(Google Cloud Storage)增加了数据泄露链。

对谁有价值? 所有使用 Grok Build CLI 的开发者应立即关注并审查自身数据。安全研究人员和企业合规团队需以此为例,评估其他 AI 辅助开发工具的数据行为。xAI 自身也需要修复该问题以避免用户流失和潜在法律风险。

可以怎么行动? 1)暂停使用 Grok Build CLI,直到 xAI 提供明确的数据上传控制选项;2)若必须使用,在隔离环境中运行,并监控网络流量;3)通过官方渠道要求 xAI 解释上传必要性、存储期限及用户删除权利;4)推动行业建立 CLI 工具数据透明度的基准。

风险或限制:当前分析仅针对特定版本(0.2.93),未来版本可能修复。但数据已被上传的用户无法撤回,xAI 可能已经持有副本。另外,分析未证明数据用于训练,但传输即构成隐私暴露。

信息差价值

这条内容的真正价值,不只是“有人发布了一个新功能”,而是它揭示了 gist.github.com 背后的产品方向、工作流变化或竞争信号。对 OPC 来说,这种信息可以转化成持续追踪的栏目选题。

如果把《xAI Grok Build CLI 网络流量分析:上传仓库全部文件及 git 历史》放到你的内容系统里,它最大的价值在于帮助读者更快看懂“为什么值得关注”,而不是只看到一条碎片化动态。

参考来源

AI SUMMARY

这篇文章回答了什么

xAI Grok Build CLI 网络流量分析:上传仓库全部文件及 git 历史主要讲什么?

分析显示xAI的Grok Build CLI在登录后会上传用户仓库全部文件及git历史,传输量是对话量的2.78万倍,且无法通过设置关闭。

这篇文章最值得关注的要点是什么?

分析显示xAI的Grok Build CLI在登录后会上传用户仓库全部文件及git历史,传输量是对话量的2.78万倍,且无法通过设置关闭。;原贴提到:对 xAI 官方 Grok Build 编码 CLI(grok 0.2.93)的网络流量分析显示,该工具在消费者登录后会向 xAI 发送三类数据;来源:gist.github.com

这篇文章和哪些AI专题相关?

它适合放在AI副业、AI工具、AI内容增长专题里阅读。 关联原因:这篇内容命中「项目、小生意、变现」等主题信号。;这篇内容命中「AI工具、工具」等主题信号。;这篇内容命中「流量」等主题信号。

阅读这篇文章建议先理解哪些关键词?

建议先理解AI工具、工具、自动化、模型、Cursor这些关键词,再结合正文判断工具、机会或风险是否值得进入自己的工作流。

上一篇 标普全球将OpenAI视为甲骨文的"关键信用风险",并下调其信用评级 下一篇 彭博社揭秘苹果起诉 OpenAI 内幕:前员工一句"哈哈"成窃密关键