xAI ilitoa msimbo chanzo (source code) wa zana yake ya Grok Build mnamo Julai 15, 2026, siku mbili tu baada ya watafiti kuthibitisha kuwa programu hiyo ilikuwa ikipakia kimya kimya hifadhi nzima za git, folda za nyumbani (home directories), na faili za siri kwenye Google Cloud Storage.

Tukio lililoamsha uamuzi wa kutoa msimbo huo

Mnamo Julai 13, mtafiti wa usalama alionyesha kuwa Grok Build ilipuuza udhibiti wa faragha uliotangazwa. Mtumiaji alipowasha swichi ya “stop uploads”, zana hiyo iliendelea kutuma data kwenye "cloud bucket". Upakiaji huo ulichukua kila faili katika folda ya kazi na, katika angalau tukio moja, ulichukua folda nzima ya nyumbani, na kufichua funguo za SSH na kanzi data za nywila.

xAI ilificha alama (flag) upande wa seva nyuma ya kisanduku cha uteuzi cha mtumiaji. Siku mbili baadaye, kampuni ilitangaza kuwa Grok Build inafanywa kuwa programu huru (open-sourced) chini ya leseni ya Apache 2.0, ikielezea hatua hiyo kama njia ya kupanua upatikanaji kwa watengenezaji.

Kile ambacho hifadhi (repository) bado inakihifadhi

Mtazamo wa haraka wa hifadhi hiyo mpya unaonyesha kuwa utaratibu wa kuchukua data (exfiltration routine) bado upo. Uko ndani ya sharti linalokagua ile alama iliyofichwa—ambayo bado ipo, ingawa imezimwa. Msimbo huo pia una sehemu zilizanakiliwa kutoka OpenAI na OpenCode bila kutaja chanzo, na una maelekezo kwa mawakala wasaidizi (sub-agents) ili kuficha uwepo wao, mbinu inayozuia uchambuzi wa kisheria (forensic analysis).

Kwa nini msimbo huo unaendelea kuwa muhimu

Watengenezaji wanaotumia Grok Build sasa wanapaswa kumwamini xAI ili kuhakikisha alama moja inabaki katika hali sahihi katika kila marekebisho (patch). Imani hiyo ni tete kwa sababu tatu:

  • Njia ya udhibiti iliyofichwa – Alama hiyo ipo upande wa seva, bila kuonekana na watumiaji wa mwisho. Kukosekana kwa usanidi sahihi au mtu wa ndani mwenye nia mbaya anaweza kuibadilisha bila kuacha kumbukumbu ya ukaguzi.
  • Matumizi ya msimbo bila kutaja chanzo – Asili isiyoeleweka ya leseni inaweza kuwaweka watumiaji katika hatari ya kisheria ikiwa msimbo uliokopwa una masharti yanayopingana.
  • Maelekezo ya kuficha msimbo – Mifumo ya ndani ya kujificha inafanya iwe vigumu kwa zana za usalama kugundua shughuli hasidi ambazo zana hiyo inaweza kuzisababisha.

Lebo ya "open-source" haileti moja kwa moja ukaguzi unaoendeshwa na jamii. Hifadhi ya xAI haipokei maombi ya mabadiliko (pull requests) kutoka nje, hivyo msimbo huo utaendelea kubadilika katika mzunguko uliofungwa licha ya kuweza kusomwa na umma.

Jinsi Grok Build inavyolinganishwa na mbadala wengine

Zana Leseni Michango ya jamii Utegemezi kwa muuzaji mmoja
Grok Build Apache 2.0 Hapana (xAI inazuia PRs) Chini (inaunga mkono mifano mingi)
Codex CLI Apache 2.0 Hapana (imefungwa kwa OpenAI) Juu (OpenAI pekee)
OpenCode MIT Ndiyo (inakubali kazi ya jamii) Chini (inatumia watoa huduma wengi)
Claude Code Proprietary Hapana Juu (Claude pekee)

Faida pekee ya wazi inayotolewa na Grok Build ni uwezo wake wa kuelekeza kwenye mifano ya ndani (local models) au watoa huduma wengine, na kupunguza utegemezi kwa mtoa huduma mmoja. Pointi nyingine zote—kufunguka kwa leseni, mfumo wa mchango, na asili ya msimbo—ziko sawa au ni mbaya zaidi kuliko chaguzi zilizopo.

Hatua ambazo watengenezaji wanapaswa kuchukua sasa hivi

  • Kagua njia ya upakiaji – Chunguza msimbo wa mtandao wa hifadhi hiyo na uhakikishe kuwa hakuna miunganisho ya nje kwenda maeneo yasiyojulikani inayobaki.
  • Badilisha siri (Rotate secrets) – Tengeneza upya funguo zozote za SSH, tokeni za API, au kanzi data za nywila zilizokuwa karibu na Grok Build kabla ya Julai 13.
  • Endesha katika mazingira yaliyotengwa – Weka zana hiyo ndani ya sandbox au container ambayo haina ufikiaji wa faili muhimu au siri za ufikiaji.
  • Fuatilia hali ya alama (flag) – Ikiwa unamiliki nakala yako mwenyewe, hakikisha kuwa ile alama iliyofichwa imezimwa baada ya kila sasisho.

Hatua hizi haziondoi hatari ya mabadiliko ya baadaye upande wa xAI, lakini zinapunguza uwezekano wa mantiki ya kuchukua data iliyopo kurejea kimya kimya.

Hitimisho

Kufanya Grok Build kuwa programu huru baada ya kashfa ya uchoraji wa data hakufuti udhaifu wa msingi. Hifadhi hiyo bado inabeba utaratibu wa upakiaji uliofichwa, na kinga pekee ni alama ambayo kampuni inaikodhi. Mpaka msimbo huo uondolewe mantiki hiyo au hali ya alama hiyo iweze kukaguliwa, watengenezaji wanapaswa kuchukulia Grok Build kama sehemu yenye hatari kubwa na kuwekeza matumizi yake katika mazingira ambayo hayana data nyeti.