SpaceXAI が発表した新しいコーディング支援ツールである Grok Build は、プライバシーとセキュリティに関する深刻な問題を引き起こしました。セキュリティ研究者らは、技術分析を通じて、ツールのコマンドライン インターフェースがユーザーの完全な知識なしに、Git リポジトリ全体を Google Cloud Storage バケットに自動的にアップロードしていたと指摘しました。アップロードされたデータには、完全な Git 履歴とプライベート ソース コードが含まれるだけでなく、ログイン資格情報、API キー、その他の機密情報を含むキー ファイルも含まれる場合があることが理解されています。

研究者らはさらに、ユーザーがプロジェクトファイルを読み取らないようにツールに明示的に指示したり、「モデルを改善する」オプションを無効にしたりしても、関連するアップロード操作がバックグラウンドで引き続き実行されることを明らかにした。このオプションは実際には、データが処理のためにクラウドにアップロードされるかどうかを決定するのではなく、データがモデルのトレーニングに使用されるかどうかを制御するためにのみ使用されることが報告されています。世論の圧力が高まるにつれ、この現象は最近、サーバー側の隠されたフラグによって静かに阻止されました。しかし、影響を受けるデータの範囲と具体的な処理方法は、かつて開発者コミュニティで懸念を引き起こしました。
広く疑念が広がる中、SpaceXAIの従業員はソーシャルプラットフォームで回答 関連するプライバシー上の懸念についてコメントし、SpaceXのCEOイーロン・マスク氏は、適切な量のデータ保持はもともと問題のデバッグを容易にすることを目的としていたが、影響を受けたデータをクリーンアップする必要性も認めたと述べた。問題を未然に防ぐため、マスク氏はSpaceXAIが発表前にアップロードされたすべてのユーザーデータを完全に削除し、記録が残らないようにすると公約した。


現在、SpaceXAI は、影響を受けるファイルの具体的な範囲、データ ストレージの長さ、最終的な削除の進行状況を説明する詳細なセキュリティ アドバイザリをリリースしていません。セキュリティ専門家は、Grok Build を使用した開発者は、「/privacy」コマンドを使用してプライバシー構成を確認し、調整することを推奨しています。さらに、機密情報の漏洩の可能性を考慮して、セキュリティ上の理由から、業務の過程で API キーまたはその他の機密認証情報に関与した開発者は、この段階でできるだけ早く認証情報のローテーションを完了し、リセットする必要があります。