xAI merilis kode sumber untuk alat Grok Build miliknya pada 15 Juli 2026, hanya dua hari setelah para peneliti membuktikan bahwa perangkat lunak tersebut secara diam-diam mengunggah seluruh repositori git, direktori home, dan file rahasia ke Google Cloud Storage.

Insiden yang memicu perilisan tersebut

Pada 13 Juli, seorang peneliti keamanan menunjukkan bahwa Grok Build mengabaikan kontrol privasi yang diiklankannya. Ketika pengguna mengaktifkan tombol "stop uploads", alat tersebut terus mengirimkan data ke cloud bucket. Unggahan tersebut mengambil setiap file di direktori kerja dan, dalam setidaknya satu kasus, menyapu seluruh folder home, mengekspos kunci SSH dan basis data kata sandi.

xAI menyembunyikan flag sisi server di balik kotak centang pengguna. Dua hari kemudian, perusahaan mengumumkan bahwa Grok Build dijadikan open-source di bawah lisensi Apache 2.0, membingkai langkah tersebut sebagai cara untuk memperluas akses pengembang.

Apa yang masih terkandung dalam repositori tersebut

Sekilas melihat repositori baru tersebut menunjukkan bahwa rutinitas eksfiltrasi masih ada di sana. Rutinitas tersebut berada di dalam sebuah kondisi (conditional) yang memeriksa flag tersembunyi—masih ada, hanya saja dinonaktifkan. Kode tersebut juga berisi blok-blok yang disalin dari OpenAI dan OpenCode tanpa atribusi, serta menyematkan instruksi bagi sub-agen untuk menyembunyikan keberadaan mereka, sebuah teknik yang menghambat analisis forensik.

Mengapa kode yang tersisa itu penting

Pengembang yang mengadopsi Grok Build sekarang harus mempercayai xAI untuk menjaga agar satu flag tetap dalam status yang benar di setiap patch. Kepercayaan itu rapuh karena tiga alasan:

  • Jalur kontrol tersembunyi – Flag tersebut berada di sisi server, tidak terlihat oleh pengguna akhir. Salah konfigurasi atau orang dalam yang berniat jahat dapat mengubahnya tanpa jejak audit apa pun.
  • Penggunaan ulang kode tanpa kredit – Asal-usul lisensi yang tidak jelas dapat mengekspos pengguna pada risiko hukum jika kode yang dipinjam membawa ketentuan yang tidak kompatibel.
  • Instruksi obfuskasi – Mekanisme penyembunyian bawaan mempersulit alat keamanan untuk mendeteksi aktivitas berbahaya yang mungkin dipicu oleh alat tersebut.

Label open-source tidak secara otomatis mendatangkan peninjauan berbasis komunitas. Repositori xAI tidak menerima pull request eksternal, sehingga basis kode akan berkembang dalam lingkaran tertutup meskipun dapat dibaca secara publik.

Bagaimana Grok Build dibandingkan dengan alternatif lainnya

Alat Lisensi Kontribusi komunitas Vendor lock-in
Grok Build Apache 2.0 Tidak (xAI memblokir PR) Rendah (mendukung berbagai model)
Codex CLI Apache 2.0 Tidak (terkunci pada OpenAI) Tinggi (hanya OpenAI)
OpenCode MIT Ya (menerima karya komunitas) Rendah (multi-penyedia)
Claude Code Proprietary Tidak Tinggi (hanya Claude)

Satu-satunya keuntungan jelas yang ditawarkan Grok Build adalah kemampuannya untuk mengarah ke model lokal atau vendor lain, sehingga mengurangi ketergantungan pada satu penyedia. Semua poin lainnya—keterbukaan lisensi, model kontribusi, dan asal-usul kode—entah setara atau lebih buruk daripada opsi yang ada.

Apa yang harus dilakukan pengembang saat ini

  • Audit jalur unggahan – Periksa kode jaringan repositori dan pastikan tidak ada koneksi keluar ke endpoint yang tidak dikenal yang tersisa.
  • Rotasi rahasia (secrets) – Buat ulang kunci SSH, token API, atau penyimpanan kata sandi apa pun yang berada di dekat Grok Build sebelum 13 Juli.
  • Jalankan dalam isolasi – Terapkan alat tersebut di dalam sandbox atau kontainer yang tidak memiliki akses ke file atau kredensial istimewa.
  • Pantau status flag – Jika Anda menghosting instansi Anda sendiri, verifikasi bahwa flag tersembunyi tetap dinonaktifkan setelah setiap pembaruan.

Langkah-langkah ini tidak menghilangkan risiko perubahan di masa mendatang dari sisi xAI, tetapi mengurangi kemungkinan logika eksfiltrasi yang ada muncul kembali secara diam-diam.

Intinya

Menjadikan Grok Build open-source setelah skandal eksfiltrasi data tidak menghapus kerentanan yang mendasarinya. Repositori tersebut masih membawa rutinitas unggahan tersembunyi, dan satu-satunya pengaman adalah flag yang dikendalikan oleh perusahaan. Sampai kode tersebut dibersihkan dari logika tersebut atau status flag tersebut dapat diaudit, pengembang harus memperlakukan Grok Build sebagai komponen berisiko tinggi dan membatasi penggunaannya pada lingkungan yang tidak berisi data sensitif.