xAI שחררה את קוד המקור עבור כלי ה-Grok Build שלה ב-15 ביולי 2026, ימים ספורים בלבד לאחר שחוקרים הוכיחו שהתוכנה מעלה בשקט מאגרי git שלמים, ספריות בית (home directories) וקבצי סוד ל-Google Cloud Storage.
האירוע שהוביל לשחרור הקוד
ב-13 ביולי, חוקר אבטחה הראה ש-Grok Build התעלם מבקרי הפרטיות המפורסמים שלו. כאשר משתמש הפעיל את מתג ה-"stop uploads", הכלי המשיך להזרים נתונים ל-cloud bucket. ההעלאות תפסו כל קובץ בתיקיית העבודה ובמקרה אחד לפחות, אספו את כל תיקיית הבית (home folder), מה שחשף מפתחות SSH ומאגרי סיסמאות.
xAI הסתירה דגל (flag) בצד השרת מאחורי תיבת הסימון של המשתמש. יומיים לאחר מכן הודיעה החברה ש-Grok Build הופך לקוד פתוח תחת רישיון Apache 2.0, תוך שהיא מציגה את המהלך כדרך להרחבת הגישה למפתחים.
מה המאגר עדיין מכיל
מבט מהיר במאגר החדש מראה שניתן למצוא שם עדיין את שגרת הוצאת הנתונים (exfiltration routine). היא נמצאת בתוך תנאי (conditional) שבודק את הדגל הנסתר – הוא עדיין קיים, פשוט מושבת. הקוד מכיל גם בלוקים שהועתקו מ-OpenAI ו-OpenCode ללא ייחוס, והוא מטמיע הוראות עבור סוכנים משניים (sub-agents) להסתיר את קיומם, טכניקה המקשה על ניתוח פורנזי.
מדוע הקוד שנותר חשוב
מפתחים המאמצים את Grok Build כעת חייבים לסמוך על xAI שתשמור על דגל בודד במצב הנכון בכל עדכון (patch). האמון הזה שברירי משלוש סיבות:
- נתיב בקרה נסתר – הדגל נמצא בצד השרת, ואינו נראה למשתמשי הקצה. הגדרה שגויה או גורם פנימי זדוני יכולים להפעיל אותו ללא כל עקבות ביקורת (audit trail).
- **שימוש חוזר בקוד ללא
