xAI തങ്ങളുടെ Grok Build ടൂളിന്റെ സോഴ്സ് കോഡ് 2026 ജൂലൈ 15-ന് പുറത്തിറക്കി. ഗവേഷകർ ഈ സോഫ്റ്റ്‌വെയർ മുഴുവൻ git റെപ്പോസിറ്ററികളും, ഹോം ഡയറക്ടറികളും, രഹസ്യ ഫയലുകളും Google Cloud Storage-ലേക്ക് നിശബ്ദമായി അപ്‌ലോഡ് ചെയ്യുന്നുണ്ടെന്ന് തെളിയിച്ചതിന് തൊട്ടുപിന്നാലെയാണ് ഈ നീക്കം.

റിലീസ് പ്രേരിപ്പിച്ച സംഭവം

ജൂലൈ 13-ന്, Grok Build അതിന്റെ പരസ്യപ്പെടുത്തിയ പ്രൈവസി കൺട്രോളുകൾ അവഗണിക്കുന്നുണ്ടെന്ന് ഒരു സെക്യൂരിറ്റി ഗവേഷകൻ കാണിച്ചുതന്നു. ഉപയോക്താവ് “stop uploads” എന്ന ടോഗിൾ മാറ്റിയപ്പോഴും, ടൂൾ ഡാറ്റ ഒരു ക്ലൗഡ് ബക്കറ്റിലേക്ക് (cloud bucket) സ്ട്രീം ചെയ്തുകൊണ്ടിരുന്നു. വർക്കിംഗ് ഡയറക്ടറിയിലെ എല്ലാ ഫയലുകളും ഇത് അപ്‌ലോഡ് ചെയ്തിരുന്നു; ഒരു സാഹചര്യത്തിൽ, SSH കീകളും പാസ്‌വേഡ് ഡാറ്റാബേസുകളും ഉൾപ്പെടെയുള്ള മുഴുവൻ ഹോം ഫോൾഡറും ഇത് ശേഖരിച്ചു.

ഉപയോക്താവിന്റെ ചെക്ക്ബോക്സിന് പിന്നിൽ xAI ഒരു സെർവർ സൈഡ് ഫ്ലാഗ് (server-side flag) ഒളിപ്പിച്ചു വെച്ചിരുന്നു. രണ്ട് ദിവസത്തിന് ശേഷം, ഡെവലപ്പർമാർക്ക് കൂടുതൽ പ്രവേശനം നൽകുന്നതിന്റെ ഭാഗമായി Grok Build Apache 2.0 ലൈസൻസിന് കീഴിൽ ഓപ്പൺ സോഴ്സ് ആക്കുന്നുണ്ടെന്ന് കമ്പനി പ്രഖ്യാപിച്ചു.

റെപ്പോസിറ്ററിയിൽ ഇപ്പോഴും എന്താണുള്ളത്

പുതിയ റെപ്പോസിറ്ററി പരിശോധിച്ചാൽ ഡാറ്റ ചോർത്തുന്ന രീതി (exfiltration routine) ഇപ്പോഴും അവിടെയുണ്ടെന്ന് കാണാം. ഒളിപ്പിച്ചു വെച്ച ഫ്ലാഗ് പരിശോധിക്കുന്ന ഒരു കണ്ടീഷണലിനുള്ളിലാണ് (conditional) ഇത് ഇരിക്കുന്നത്—അത് ഇപ്പോഴും അവിടെയുണ്ട്, പക്ഷേ ഇപ്പോൾ അത് ഡിസേബിൾ ചെയ്തിരിക്കുകയാണ്. കൂടാതെ, ഈ കോഡിൽ OpenAI, OpenCode എന്നിവയിൽ നിന്ന് ആ श्रेय നൽകാതെ കോപ്പി ചെയ്ത ഭാഗങ്ങളുണ്ട്. കൂടാതെ, സബ് ഏജന്റുകൾ തങ്ങളുടെ സാന്നിധ്യം മറച്ചുവെക്കുന്നതിനുള്ള നിർദ്ദേശങ്ങളും ഇതിൽ ഉൾപ്പെടുത്തിയിട്ടുണ്ട്; ഇത് ഫോറൻസിക് വിശകലനത്തെ (forensic analysis) തടസ്സപ്പെടുത്തുന്ന ഒരു രീതിയാണ്.

നിലനിൽക്കുന്ന കോഡ് പ്രധാനമാകുന്നത് എന്തുകൊണ്ട്

ഇപ്പോൾ Grok Build ഉപയോഗിക്കുന്ന ഡെവലപ്പർമാർക്ക്, ഓരോ പാച്ചിലും (patch) ആ ഫ്ലാഗ് ശരിയായ അവസ്ഥയിൽ തന്നെയാണെന്ന് ഉറപ്പാക്കാൻ xAI-യെ വിശ്വസിക്കേണ്ടി വരും. ഈ വിശ്വാസം മൂന്ന് കാരണങ്ങളാൽ ദുർബലമാണ്:

  • ഒളിപ്പിച്ചു വെച്ച കൺട്രോൾ പാത്ത് – ഫ്ലാഗ് സെർവർ സൈഡിലാണ് ഇരിക്കുന്നത്, ഇത് ഉപയോക്താക്കൾക്ക് കാണാൻ കഴിയില്ല. ഒരു തെറ്റായ കോൺഫിഗറേഷനോ അല്ലെങ്കിൽ ഒരു ദുരുദ്ദേശ്യപരമായ ഇൻസൈഡറോ (malicious insider) യാതൊരു ഓഡിറ്റ് ട്രാക്കും ഇല്ലാതെ ഇത് മാറ്റിയേക്കാം.
  • അംഗീകാരമില്ലാതെ കോഡ് പുനരുപയോഗിക്കുന്നത് – കടമെടുത്ത കോഡ് അനുയോജ്യമല്ലാത്ത നിബന്ധനകളുള്ളതാണെങ്കിൽ, അവ്യക്തമായ ലൈസൻസിംഗ് കാരണം ഉപയോക്താക്കൾക്ക് നിയമപരമായ പ്രശ്നങ്ങൾ നേരിടേണ്ടി വന്നേക്കാം.
  • ഒളിപ്പിച്ചു വെക്കാനുള്ള നിർദ്ദേശങ്ങൾ (Obfuscation instructions) – ഇതിൽ ഉൾപ്പെടുത്തിയിട്ടുള്ള മറച്ചുവെക്കൽ സംവിധാനങ്ങൾ, ടൂൾ പ്രേരിപ്പിക്കാൻ സാധ്യതയുള്ള ദുരുദ്ദേശ്യപരമായ പ്രവർത്തനങ്ങൾ കണ്ടെത്തുന്നത് സെക്യൂരിറ്റി ടൂളുകൾക്ക് പ്രയാസകരമാക്കുന്നു.

ഓപ്പൺ സോഴ്സ് എന്ന ലേബൽ കൊണ്ട് മാത്രം കമ്മ്യൂണിറ്റി അധിഷ്ഠിതമായ പരിശോധനകൾ ലഭിക്കണമെന്നില്ല. xAI-യുടെ റെപ്പോസിറ്ററി പുറത്തുനിന്നുള്ള പുൾ റിക്വസ്റ്റുകൾ (pull requests) സ്വീകരിക്കുന്നില്ല, അതിനാൽ പൊതുവായി വായിക്കാൻ കഴിയുമെങ്കിലും കോഡ്ബേസ് ഒരു ക്ലോസ്ഡ് ലൂപ്പിൽ തന്നെ വികസിക്കും.

മറ്റ് ബദലുകളുമായി താരതമ്യം ചെയ്യുമ്പോൾ Grok Build എവിടെ നിൽക്കുന്നു

ടൂൾ ലൈസൻസ് കമ്മ്യൂണിറ്റി സംഭാവനകൾ വെണ്ടർ ലോക്ക്-ഇൻ
Grok Build Apache 2.0 ഇല്ല (xAI PR-കൾ തടയുന്നു) കുറവ് (പല മോഡലുകളെയും പിന്തുണയ്ക്കുന്നു)
Codex CLI Apache 2.0 ഇല്ല (OpenAI-ൽ മാത്രം പരിമിതം) കൂടുതൽ (OpenAI മാത്രം)
OpenCode MIT ഉണ്ട് (കമ്മ്യൂണിറ്റി വർക്കുകൾ സ്വീകരിക്കുന്നു) കുറവ് (മൾട്ടി-പ്രൊവൈഡർ)
Claude Code Proprietary ഇല്ല കൂടുതൽ (Claude മാത്രം)

ഒരു സിംഗിൾ പ്രൊവൈഡറിലുള്ള ആശ്രിതത്വം കുറയ്ക്കുന്നതിനായി ലോക്കൽ മോഡലുകളിലേക്കോ മറ്റ് വെണ്ടർമാരിലേക്കോ തിരിയാനുള്ള കഴിവാകുന്നു Grok Build നൽകുന്ന ഏക വ്യക്തമായ നേട്ടം. ലൈസൻസ് ഓപ്പൺനെസ്സ്, സംഭാവന നൽകുന്ന രീതി, കോഡിന്റെ ഉറവിടം എന്നിവയുൾപ്പെടെയുള്ള മറ്റ് കാര്യങ്ങൾ നിലവിലുള്ള മറ്റ് ഓപ്ഷനുകൾക്ക് തുല്യമോ അല്ലെങ്കിൽ അവയേക്കാൾ മോശമോ ആണ്.

ഡെവലപ്പർമാർ ഇപ്പോൾ എന്താണ് ചെയ്യേണ്ടത്

  • അപ്‌ലോഡ് പാത്ത് ഓഡിറ്റ് ചെയ്യുക – റെപ്പോസിറ്ററിയിലെ നെറ്റ്‌വർക്ക് കോഡ് പരിശോധിക്കുകയും അജ്ഞാതമായ എൻഡ് പോയിന്റുകളിലേക്ക് (endpoints) പുറത്തേക്ക് കണക്ഷനുകൾ ഒന്നുമില്ലെന്ന് ഉറപ്പുവരുത്തുകയും ചെയ്യുക.
  • സീക്രട്ടുകൾ മാറ്റുക (Rotate secrets) – ജൂലൈ 13-ന് മുമ്പ് Grok Build-ന് സമീപം ഉണ്ടായിരുന്ന ഏതെങ്കിലും SSH കീകൾ, API ടോക്കണുകൾ അല്ലെങ്കിൽ പാസ്‌വേഡ് സ്റ്റോറുകൾ എന്നിവ പുനർനിർമ്മിക്കുക.
  • ഐസൊലേഷനിൽ പ്രവർത്തിപ്പിക്കുക – പ്രൈവിലേജഡ് ഫയലുകളോ ക്രെഡൻഷ്യലുകളോ ലഭിക്കാത്ത രീതിയിൽ ഒരു സാൻഡ്‌ബോക്സിനുള്ളിലോ (sandbox) കണ്ടെയ്‌നറിനുള്ളിലോ (container) ഈ ടൂൾ ഉപയോഗിക്കുക.
  • ഫ്ലാഗ് അവസ്ഥ നിരീക്ഷിക്കുക – നിങ്ങൾ സ്വന്തമായി ഒരു ഇൻസ്റ്റൻസ് ഹോസ്റ്റ് ചെയ്യുന്നുണ്ടെങ്കിൽ, ഓരോ അപ്‌ഡേറ്റിന് ശേഷവും ഒളിപ്പിച്ചു വെച്ച ഫ്ലാഗ് ഡിസേബിൾ ആയി തന്നെയാണെന്ന് പരിശോധിക്കുക.

ഈ നടപടികൾ xAI ഭാഗത്തുനിന്നുള്ള ഭാവിയിലെ മാറ്റങ്ങളുടെ അപകടസാധ്യത പൂർണ്ണമായും ഇല്ലാതാക്കുന്നില്ല, എന്നാൽ നിലവിലുള്ള ഡാറ്റ ചോർത്തുന്ന ലോജിക് നിശബ്ദമായി വീണ്ടും പ്രത്യക്ഷപ്പെടാനുള്ള സാധ്യത കുറയ്ക്കുന്നു.

ചുരുക്കത്തിൽ

ഡാറ്റ ചോർത്തുന്ന വിവാദത്തിന് ശേഷം Grok Build ഓപ്പൺ സോഴ്സ് ആക്കുന്നത് അടിസ്ഥാനപരമായ സുരക്ഷാ വീഴ്ചയെ ഇല്ലാതാക്കുന്നില്ല. റെപ്പോസിറ്ററിയിൽ ഇപ്പോഴും ഒളിപ്പിച്ചു വെച്ച അപ്‌ലോഡ് രീതി നിലനിൽക്കുന്നുണ്ട്, കമ്പനി നിയന്ത്രിക്കുന്ന ഒരു ഫ്ലാഗ് മാത്രമാണ് ഏക സുരക്ഷാ മാർഗ്ഗം. ആ ലോജിക് കോഡിൽ നിന്ന് നീക്കം ചെയ്യുന്നത് വരെ അല്ലെങ്കിൽ ഫ്ലാഗിന്റെ അവസ്ഥ ഓഡിറ്റ് ചെയ്യാൻ കഴിയുന്നതാകുന്നത് വരെ, ഡെവലപ്പർമാർ Grok Build-നെ ഉയർന്ന അപകടസാധ്യതയുള്ള ഒരു ഘടകമായി കാണുകയും സെൻസിറ്റീവ് ഡാറ്റ ഇല്ലാത്ത സാഹചര്യങ്ങളിൽ മാത്രം ഇത് ഉപയോഗിക്കുകയും വേണം.