你正喝着咖啡写代码,终端里开着 Grok CLI 让它帮忙修个 bug。就回了一个单词 "Done",结果你的整个代码仓库已经被悄悄打包,上传到了 xAI 的云端。
这不是段子,是真实发生的事。
一个单词的代价
事情的起点很简单。安全研究者 @AISafetyMemes 在审查 Grok CLI ( npm 包 @xai-official/grok,版本 0.2.93 )的时候,发现了一个让人后背发凉的机制。
每轮对话开始前和结束后, Grok CLI 会自动把你当前工作目录打包成 before_codebase.tar.gz 和 after_codebase.tar.gz。
然后通过一个独立的旁路通道,静默上传到 xAI 的 Google Cloud 仓库。
更离谱的是——即使模型只回复了一个单词,上传依然发生。甚至模型根本没有调用任何文件读取工具,打包照做不误。
它到底偷了什么
研究者深挖后发现,上传的内容远不止工作目录那么简单。
这个 tar.gz 包里,除了你当前项目的源代码,还包含了 仓库外的 .claude.json 配置文件、Claude Code 的设置、全局 AGENTS 规则、30 多个 Skill 文件,甚至还捞到了一个 API 密钥。
它不光翻了你的抽屉,还把隔壁房间的保险柜也撬了。
这意味着任何一个用 Grok CLI 的开发团队,可能在不知情的情况下,把私有代码、第三方 API 密钥、CI/CD 配置全部送到了 xAI 的服务器上。
被发现了才补的"远程开关"
故事真正精彩的部分在 7 月 13 日凌晨。
研究者保存了一份 xAI 服务器的响应记录。这份记录里同时出现了两个字段:trace_upload_enabled 被设为 false,以及一个新增的 disable_codebase_upload 被设为 true。
而就在几天前,同一个 0.2.93 版本的客户端收到的配置还是 trace_upload_enabled: true。
xAI 没有发公告,没有更新版本号,只是悄悄在服务端加了一个远程开关,把上传功能关掉了。
这意味着什么?xAI 自己也知道,这件事根本见不得光。
AI 工具的隐私裸奔时代
Grok CLI 不是孤例。Claude Code 能执行你的 Shell 命令, Cursor 能索引你的整个项目, Codex 能操控你的浏览器——这些 AI Agent 现在拥有的权限,已经跟你电脑上的管理员账户没有本质区别了。
在整个软件行业的历史上,这种级别的权限只有两类软件享受过:操作系统和杀毒软件。
但操作系统有几十年的安全审计体系,杀毒软件有行业认证和监管框架。AI Agent 什么都没有。
没有一个行业标准规定 AI Agent 必须公开它在本地读取了哪些文件。没有一个规范要求 Agent 的上传行为必须经过用户显式同意。没有一个第三方机构在审计这些工具到底在你的电脑上干了什么。
整个行业,正在裸奔。
开发者该如何自保
等监管跟上来当然好,但在此之前,有几件事你可以现在就做:
- 使用 AI 工具前,先搞清楚它的数据收集策略。不是看官网上的 FAQ ,是去看隐私政策里那些用小字写的段落。
- 敏感项目用容器隔离。别在跟你主系统共用文件系统的环境里跑不信任的 Agent。
- 监控异常网络流量。如果你发现某个 CLI 工具在上传几十 MB 的 tar 包,它大概率不是在帮你备份。
最后,如果你装了 Grok CLI——卸掉,现在就卸。
希望有一天,我们不需要靠逆向二进制文件才能知道自己的工具在背后做了什么。在那一天到来之前,保持警觉。
封面高亮关键词: Grok CLI 偷代码, 代码库被上传


