SpaceXAI ના Grok Build AI કોડિંગ ટૂલની ટીકા થઈ રહી છે કારણ કે સંશોધકોએ શોધી કાઢ્યું કે તે વપરાશકર્તાઓના આખા રિપોઝીટરીઝ (repositories) Google Cloud સ્ટોરેજ પર અપલોડ કરી રહ્યું હતું. આ ઉલ્લંઘનને કારણે AI આસિસ્ટન્ટ્સ કેટલો પ્રોપ્રાઈટરી (proprietary) ડેટા ગ્રહણ કરી શકે છે અને રાખી શકે છે તે અંગે ચિંતા જાગી છે.

અતિશય ડેટા રિટેન્શન અને સુરક્ષા જોખમો

Cereblab ના વિશ્લેષણ દ્વારા જાણવા મળ્યું કે Grok Build command-line interface (CLI) આખા કોડબેઝને પેક કરીને ક્લાઉડ પર મોકલી દેતું હતું. વધુ ચિંતાજનક બાબત એ છે કે, આ ટૂલે એવી ફાઇલો ખોલી નાખી જેને અવગણવા (ignore કરવા) માટે કહેવામાં આવ્યું હતું અને એવા સિક્રેટ્સ (secrets) મેળવી લીધા જે ડેવલપર્સે git હિસ્ટ્રીમાંથી દૂર કર્યા હતા.

ડેટા સંગ્રહનું આ સ્તર Claude Code જેવા સ્પર્ધકો કરતા ઘણું વધારે છે. King’s College London ના સુરક્ષા સંશોધક Dr. Lukasz Olejnik એ ચેતવણી આપી હતી કે આવો સંગ્રહ સોર્સ કોડ, ઇન્ફ્રાસ્ટ્રક્ચર ડાયાગ્રામ, નબળાઈઓ (vulnerabilities) અને ક્રેડેન્શિયલ્સને રિમોટ સર્વર્સ પર ખુલ્લા કરી શકે છે.

SpaceXAI અને Elon Musk તરફથી પ્રતિસાદ

SpaceXAI એ અપલોડ ફીચર બંધ કરી દીધું છે. સંશોધકો હવે Grok ના સર્વર્સ પર disable_codebase_upload: true ફ્લેગ જોઈ શકે છે, જે પુષ્ટિ કરે છે કે હવે ઓટોમેટિક પુશ (automatic push) ચાલતું નથી.

Elon Musk એ X પર પોસ્ટ કર્યું કે અગાઉ અપલોડ કરવામાં આવેલ તમામ ડેટા "સંપૂર્ણપણે અને સંપૂર્ણ રીતે ભૂંસી નાખવામાં આવશે." તેમણે વપરાશકર્તાઓને "ડિબગિંગ સમસ્યાઓ" (debugging issues) માટે SpaceXAI ને ડેટા રાખવા દેવા વિનંતી પણ કરી હતી, જે વિનંતીને ઘણા લોકો વિરોધાભાસી માને છે.

કંપનીએ રિટેન્શન મેનેજ કરવા માટે /privacy CLI કમાન્ડ સૂચવ્યો હતો, પરંતુ Cereblab એ નોંધ્યું કે આ કમાન્ડ માત્ર પ્રતિ-સત્ર (per-session) સ્ટોરેજને જ નિયંત્રિત કરે છે—તે પદ્ધતિસરના રિપોઝીટરી અપલોડ્સને અટકાવતું નથી જેના કારણે આ સ્કેન્ડલ થયો હતો.

ડેવલપર્સ અને એન્ટરપ્રાઇઝ માટે આ શા માટે મહત્વનું છે

આ ઘટના ડેવલપર્સ અને એન્ટરપ્રાઇઝને ચેતવણી આપે છે કે AI-સંચાલિત કોડિંગ એજન્ટ્સ હવે માત્ર સાદા autocomplete ટૂલ્સ નથી; તેઓ જાતે જ કોડ વાંચી શકે છે, તેમાં ફેરફાર કરી શકે છે અને commit કરી શકે છે. જ્યારે કોઈ એજન્ટ ignore ફાઇલોને બાયપાસ કરે અથવા ભૂંસવામાં આવેલા સિક્રેટ્સને ફરીથી મેળવી લે, ત્યારે "ઝીરો ડેટા રિટેન્શન" (zero data retention) નો કોઈપણ દાવો ટેકનિકલ પરીક્ષણો દ્વારા સાબિત થવો જોઈએ, માત્ર UI વચનો દ્વારા નહીં.

CTOs અને પ્રોડક્ટ ઓનર્સ માટે, આ ઘટના નીચેની બાબતોની જરૂરિયાત પર ભાર મૂકે છે:

  • સ્વતંત્ર ઓડિટ (Independent audits) વાસ્તવિક કોડબેઝ પર AI ટૂલ્સના.
  • કરારની શરતો (Contractual clauses) જે ડેટા હેન્ડલિંગ, રિટેન્શન સમયગાળો અને ડિલીશનની ખાતરી આપે છે.
  • રનટાઇમ સેફગાર્ડ્સ (Runtime safeguards) જે ફાઇલ-સ્તરની પરવાનગીઓ લાગુ કરે છે, ખાસ કરીને ક્રેડેન્શિયલ્સ અથવા પેટન્ટ એલ્ગોરિધમ ધરાવતી રિપોઝીટરીઝ માટે.

મુખ્ય મુદ્દાઓ

  • અનિચ્છનીય ડેટા સ્કોપિંગ (Unintended Data Scoping): Grok Build એ પ્રતિબંધિત ફાઇલો અને ભૂંસવામાં આવેલા સિક્રેટ્સ સહિત આખી રિપોઝીટરીઝ Google Cloud પર અપલોડ કરી હતી.
  • નિવારણની સ્થિતિ (Mitigation Status): SpaceXAI એ ઓટોમેટિક અપલોડ બંધ કરી દીધું છે અને પહેલેથી જ એકત્રિત કરેલા ડેટાને ભૂંસી નાખવાનો વાયદો કર્યો છે.
  • સુરક્ષા અસરો (Security Implications): આ ઉલ્લંઘન AI કોડિંગ એજન્ટ્સમાં અતિશય ડેટા રિટેન્શનના જોખમને રેખાંકિત કરે છે, જે પ્રોપ્રાઈટરી લોજિક અને ક્રેડેન્શિયલ્સ લીક કરી શકે છે.

SpaceXAI નું Grok Build ટૂલ વપરાશકર્તાના આખા કોડબેઝને ગુપ્ત રીતે Google Cloud પર અપલોડ કરતું પકડાયું હતું, જેનાથી પ્રોપ્રાઈટરી સોર્સ ફાઇલો અને ભૂંસવામાં આવેલા સિક્રેટ્સ ખુલ્લા થયા હતા.

શું થયું હતું

Cereblab એ Grok Build CLI ના નેટવર્ક ટ્રાફિકને Google Cloud બકેટ સુધી ટ્રેસ કર્યો અને જોયું કે તે અપલોડ કરવા માટે આખી git રિપોઝીટરીઝને આપમેળે પેકેજ કરતી હતી. ટૂંકમાં, આસિસ્ટન્ટે એવો ડેટા ખેંચી લીધો જેને અવગણવા માટે કહેવામાં આવ્યું હતું.

ઉલ્લંઘન કેવી રીતે શોધાયું

સંશોધકોએ પેલોડ્સ (payloads) ની તપાસ કરી અને જોયું કે અપલોડ ફ્લેગ ડિફોલ્ટ રીતે સક્રિય હતો, જેમાં કોઈ ગ્લોબલ ઓપ્ટ-આઉટ (opt-out) સુવિધા નહોતી. Dr Lukasz Olejnik એ ચેતવણી આપી હતી કે આવો "અતિશય ડેટા રિટેન્શન" બિઝનેસ લોજિક, ઇન્ફ્રાસ્ટ્રક્ચર વિગતો અને ઓથેન્ટિકેશન ટોકન્સ લીક કરી શકે છે. અન્ય AI કોડિંગ આસિસ્ટન્ટ્સની સરખામણીમાં—Claude Code ને સંદર્ભ તરીકે લેતા—Grok Build નું વર્તન નોંધપાત્ર રીતે વધુ આક્રમક (invasive) છે.

SpaceXAI નો પ્રતિસાદ

રિપોર્ટ જાહેર થયા પછી, SpaceXAI એ એક અપડેટ બહાર પાડ્યું જે disable_codebase_upload: true ફ્લેગ રિટર્ન કરે છે, જે અસરકારક રીતે ફીચરને બંધ કરી દે છે. Elon Musk એ X પર જાહેરાત કરી કે તમામ અપલોડ કરેલ ડેટા "સંપૂર્ણપણે અને સંપૂર્ણ રીતે ભૂંસી નાખવામાં આવશે" અને પુનરોચ્ચાર કર્યો કે "પ્રાઇવસી સેટિંગ્સનું હંમેશા સન્માન કરવામાં આવે છે." તેમણે વપરાશકર્તાઓને "ડિબગિંગ સમસ્યાઓ" માટે કંપનીને ડેટા રાખવા દેવા વિનંતી પણ કરી હતી, જે વિનંતીને ઘણા લોકો વિરોધાભાસી માને છે.

કંપનીએ રિટેન્શનને નિયંત્રિત કરવા માટે /privacy CLI કમાન્ડની ભલામણ કરી હતી, પરંતુ સંશોધકોએ ધ્યાન દોર્યું કે તે માત્ર પ્રતિ-સત્ર (per-session) સ્ટોરેજને જ નિયંત્રિત કરે છે અને પદ્ધતિસરના રિપોઝીટરી અપલોડ્સને અટકાવતું નથી.

ડેવલપર્સ અને એન્ટરપ્રાઇઝ માટે આ શા માટે મહત્વનું છે

AI-સંચાલિત કોડિંગ એજન્ટ્સ autocomplete થી સ્વાયત્ત (autonomous) ટૂલ્સમાં વિકસી રહ્યા છે જે કોડ વાંચી શકે છે, તેમાં ફેરફાર કરી શકે છે અને commit કરી શકે છે. જ્યારે કોઈ એજન્ટ લોકલ ignore ફાઇલોને બાયપાસ કરી શકે અથવા ભૂંસવામાં આવેલા સિક્રેટ્સને ફરીથી મેળવી શકે, ત્યારે "ઝીરો ડેટા રિટેન્શન" (zero data retention) ના કોઈપણ વચનને માત્ર UI સેટિંગ્સ દ્વારા નહીં, પરંતુ ટેકનિકલ પરીક્ષણો દ્વારા ચકાસવું જોઈએ. CTOs અને પ્રોડક્ટ ઓનર્સ માટે:

  • વાસ્તવિક કોડબેઝ પર AI ટૂલના વર્તન માટે સ્વતંત્ર ઓડિટ કરાવવું.
  • ડેટા હેન્ડલિંગ, રીટેન્શન પિરિયડ અને ડિલીશનની ગેરંટી નક્કી કરતા સ્પષ્ટ કરારો કરવા.
  • સંવેદનશીલ રિપોઝીટરીઝ માટે ફાઇલ-લેવલ પરમિશન લાગુ કરતા રનટાઇમ સેફગાર્ડ્સ અમલમાં મૂકવા.

આ ઉલ્લંઘન AI ની સુવિધા અને સુરક્ષા વચ્ચેના સંતુલન વિશે એક વ્યાપક પ્રશ્ન પણ ઉઠાવે છે. SpaceXAI નો દાવો છે કે અપલોડ ફીચર મોડેલને સુધારવા માટે વપરાશના મેટ્રિક્સ એકત્રિત કરતું હતું, અને તેણે આ ફીચર બંધ કરી દીધું છે અને હાલના અપલોડ્સને ભૂંસી નાખવાનું વચન આપ્યું છે. ટીકાકારો નોંધે છે કે મૂળ ડિઝાઇનમાં પારદર્શક 'ઓપ્ટ-આઉટ' (opt-out) નો અભાવ હતો અને ઘટના પછીનો પ્રાઇવસી કમાન્ડ ક્લાઉડમાં પહેલેથી જ રહેલા ડેટાને પાછળથી સુરક્ષિત કરી શકતો નથી.

SpaceXAI તરફથી વિરોધ પક્ષના મુદ્દાઓ

SpaceXAI એવી દલીલ કરે છે કે અપલોડ ફીચરનો હેતુ મોડેલના સુધારા માટે વપરાશના મેટ્રિક્સ એકત્રિત કરવાનો હતો. તે ફીચરને ઝડપથી બંધ કરવા અને હાલના અપલોડ્સને ભૂંસી નાખવાના વચનને જવાબદાર પ્રતિસાદના પુરાવા તરીકે દર્શાવે છે. ટીકાકારો સામે દલીલ કરે છે કે પ્રારંભિક ડિઝાઇનમાં કોઈ સ્પષ્ટ 'ઓપ્ટ-આઉટ' નહોતું અને પ્રાઇવસી કમાન્ડ ક્લાઉડમાં પહેલેથી જ સંગ્રહિત ડેટાને સુરક્ષિત કરવામાં નિષ્ફળ જાય છે.

મુખ્ય સારાંશ

જ્યારે એક AI કોડિંગ આસિસ્ટન્ટ આખી રિપોઝીટરીને છૂપી રીતે ચોરી શકે છે, ત્યારે વિશ્વાસ એ માર્કેટિંગનો નહીં, પરંતુ ટેકનિકલ મુદ્દો બની જાય છે. સંસ્થાઓએ ડેટાના છૂપા નિકાસ (exfiltration) ને રોકતા ચકાસી શકાય તેવા અને અમલી બનાવી શકાય તેવા નિયંત્રણોની માંગ કરવી જોઈએ, અન્યથા તેઓ એ કોડને જોખમમાં મૂકી શકે છે જે તેમને સ્પર્ધાત્મક લાભ આપે છે.