xAI એ 15 જુલાઈ, 2026 ના રોજ તેના Grok Build ટૂલ માટેનો સોર્સ કોડ રિલીઝ કર્યો, સંશોધકોએ સાબિત કર્યાના માત્ર બે દિવસ પછી જ કે આ સોફ્ટવેર શાંતિથી આખા git રિપોઝીટરીઝ, હોમ ડિરેક્ટરીઝ અને સિક્રેટ ફાઇલો Google Cloud Storage પર અપલોડ કરી રહ્યું હતું.
રિલીઝ માટે જવાબદાર ઘટના
13 જુલાઈના રોજ, એક સુરક્ષા સંશોધકે બતાવ્યું કે Grok Build તેના જાહેરાત કરેલા પ્રાઇવસી કંટ્રોલ્સની અવગણના કરે છે. જ્યારે વપરાશકર્તાએ “stop uploads” ટોગલ ફેરવ્યો, ત્યારે પણ ટૂલ ક્લાઉડ બકેટમાં ડેટા સ્ટ્રીમ કરવાનું ચાલુ રાખતું હતું. અપલોડ્સમાં વર્કિંગ ડિરેક્ટરીની દરેક ફાઇલ લેવામાં આવી હતી અને ઓછામાં ઓછા એક કિસ્સામાં, આખા હોમ ફોલ્ડરને પણ ઉપાડી લેવામાં આવ્યું હતું, જેનાથી SSH કીઝ અને પાસવર્ડ ડેટાબેઝ ખુલ્લા પડી ગયા હતા.
xAI એ યુઝર ચેકબોક્સની પાછળ સર્વર-સાઇડ ફ્લેગ છુપાવ્યો હતો. બે દિવસ પછી કંપનીએ જાહેરાત કરી કે Grok Build ને Apache 2.0 લાયસન્સ હેઠળ ઓપન-સોર્સ કરવામાં આવી રહ્યું છે, અને આ પગલાને ડેવલપર એક્સેસ વધારવાના માર્ગ તરીકે રજૂ કર્યો.
રિપોઝીટરીમાં હજુ પણ શું છે
નવા રિપોઝીટરી પર એક નજર નાખતા જણાય છે કે ડેટા એક્સફિલ્ટ્રેશન (exfiltration) રૂટિન હજુ પણ ત્યાં જ છે. તે એક કન્ડિશનલની અંદર છે જે છુપાયેલા ફ્લેગને તપાસે છે—જે હજુ પણ હાજર છે, માત્ર ડિસેબલ કરવામાં આવ્યો છે. કોડમાં OpenAI અને OpenCode માંથી લેવામાં આવેલા બ્લોક્સ પણ છે જેનો કોઈ શ્રેય (attribution) આપવામાં આવ્યો નથી, અને તે સબ-એજન્ટ્સ માટે તેમના અસ્તિત્વને છુપાવવા માટેની સૂચનાઓ પણ એમ્બેડ કરે છે, જે એક એવી ટેકનિક છે જે ફોરેન્સિક એનાલિસિસમાં અવરોધ ઊભો કરે છે.
બાકી રહેલા કોડનું મહત્વ કેમ છે
જે ડેવલપર્સ હવે Grok Build અપનાવે છે, તેમણે દરેક પેચમાં સિંગલ ફ્લેગ યોગ્ય સ્થિતિમાં રહે તે માટે xAI પર વિશ્વાસ કરવો પડશે. આ વિશ્વાસ ત્રણ કારણોસર નાજુક છે:
- છુપાયેલ કંટ્રોલ પાથ – ફ્લેગ સર્વર સાઇડ પર હોય છે, જે અંતિમ વપરાશકર્તાઓ માટે અદ્રશ્ય છે. મિસકન્ફિગરેશન અથવા કોઈ દુષ્ટ ઇનસાઇડર કોઈપણ ઓડિટ ટ્રેલ વગર તેને બદલી શકે છે.
- ક્રેડિટ વગર કોડનો પુનઃઉપયોગ – જો ઉધાર લેવામાં આવેલ કોડ સાથે અસંગત શરતો હોય, તો અસ્પષ્ટ લાયસન્સિંગ પ્રોવેનન્સ વપરાશકર્તાઓને કાનૂની જોખમમાં મૂકી શકે છે.
- ઓબ્ફસ્કેશન (Obfuscation) સૂચનાઓ – ઇન-બિલ્ટ છુપાવવાની પદ્ધતિઓ સુરક્ષા સાધનો માટે ટૂલ દ્વારા ટ્રિગર કરી શકાય તેવી દુષ્ટ પ્રવૃત્તિઓને શોધવાનું મુશ્કેલ બનાવે છે.
ઓપન-સોર્સ લેબલ આપમેળે સમુદાય દ્વારા કરવામાં આવતી સમીક્ષા લાવતું નથી. xAI નું રિપોઝીટરી બહારના પુલ રિક્વેસ્ટ્સ (pull requests) સ્વીકારતું નથી, તેથી જાહેર રીતે વાંચી શકાય તેવું હોવા છતાં કોડબેઝ એક ક્લોઝ્ડ લૂપમાં વિકસિત થશે.
Grok Build અન્ય વિકલ્પો સામે કેવી રીતે ટકી છે
| ટૂલ | લાયસન્સ | સમુદાયનું યોગદાન | વેન્ડર લોક-ઇન |
|---|---|---|---|
| Grok Build | Apache 2.0 | ના (xAI PRs બ્લોક કરે છે) | ઓછું (મલ્ટિપલ મોડલ્સને સપોર્ટ કરે છે) |
| Codex CLI | Apache 2.0 | ના (OpenAI સાથે લોક છે) | વધુ (માત્ર OpenAI) |
| OpenCode | MIT | હા (સમુદાયના કામને સ્વીકારે છે) | ઓછું (મલ્ટિ-પ્રોવાઇડર) |
| Claude Code | પ્રોપ્રાઇટરી | ના | વધુ (માત્ર Claude) |
Grok Build દ્વારા આપવામાં આવતો એકમાત્ર સ્પષ્ટ ફાયદો એ છે કે તે લોકલ મોડલ્સ અથવા અન્ય વેન્ડર્સ તરફ નિર્દેશ કરવાની ક્ષમતા ધરાવે છે, જે સિંગલ પ્રોવાઇડર પરની નિર્ભરતા ઘટાડે છે. અન્ય તમામ મુદ્દાઓ—લાયસન્સની ખુલ્લાપણું, યોગદાન મોડલ અને કોડ પ્રોવેનન્સ—હાલના વિકલ્પોની બરાબર અથવા તેનાથી ખરાબ છે.
ડેવલપર્સે અત્યારે શું કરવું જોઈએ
- અપલોડ પાથનું ઓડિટ કરો – રિપોઝીટરીના નેટવર્ક કોડની તપાસ કરો અને ખાતરી કરો કે અજાણ્યા એન્ડપોઇન્ટ્સ સાથે કોઈ આઉટબાઉન્ડ કનેક્શન બાકી નથી.
- સિક્રેટ્સ રોટેટ કરો – 13 જુલાઈ પહેલા Grok Build ની નજીક રહેલી કોઈપણ SSH કીઝ, API ટોકન્સ અથવા પાસવર્ડ સ્ટોર્સને ફરીથી જનરેટ કરો.
- આઇસોલેશનમાં ચલાવો – ટૂલને સેન્ડબોક્સ અથવા કન્ટેનરની અંદર ડિપ્લોય કરો જે પ્રિવલેજ્ડ ફાઇલો અથવા ક્રેડેન્શિયલ્સ સુધી પહોંચી શકતું ન હોય.
- ફ્લેગ સ્ટેટનું મોનિટરિંગ કરો – જો તમે તમારું પોતાનું ઇન્સ્ટન્સ હોસ્ટ કરો છો, તો ખાતરી કરો કે દરેક અપડેટ પછી છુપાયેલ ફ્લેગ ડિસેબલ રહે છે.
આ પગલાં xAI તરફથી ભવિષ્યના ફેરફારના જોખમને દૂર કરતા નથી, પરંતુ તે હાલના એક્સફિલ્ટ્રેશન લોજિક ફરીથી શાંતિથી દેખાઈ આવવાની શક્યતા ઘટાડે છે.
નિષ્કર્ષ
ડેટા-એક્સફિલ્ટ્રેશન કૌભાંડ પછી Grok Build ને ઓપન-સોર્સ કરવાથી મૂળભૂત નબળાઈ દૂર થતી નથી. રિપોઝીટરીમાં હજુ પણ છુપાયેલ અપલોડ રૂટિન છે, અને એકમાત્ર સુરક્ષા એ ફ્લેગ છે જે કંપની નિયંત્રિત કરે છે. જ્યાં સુધી કોડમાંથી તે લોજિક દૂર કરવામાં ન આવે અથવા ફ્લેગની સ્થિતિ ઓડિટેબલ ન બને ત્યાં સુધી, ડેવલપર્સે Grok Build ને હાઇ-રિસ્ક ઘટક તરીકે ગણવું જોઈએ અને તેનો ઉપયોગ એવા એન્વાયરમેન્ટ્સ પૂરતો મર્યાદિત રાખવો જોઈએ જેમાં કોઈ સંવેદનશીલ ડેટા ન હોય.
