xAI தனது Grok Build கருவிக்கான மூலக் குறியீட்டை (source code) ஜூலை 15, 2026 அன்று வெளியிட்டது, ஆராய்ச்சியாளர்கள் அந்த மென்பொருள் முழுமையான git களஞ்சியங்கள் (repositories), முகவரி கோப்புறைகள் (home directories) மற்றும் ரகசியக் கோப்புகளை Google Cloud Storage-க்கு அமைதியாகப் பதிவேற்றுகிறது என்பதை நிரூபித்த இரண்டு நாட்களுக்குப் பிறகு இது நடந்தது.

வெளியீட்டைத் தூண்டிய சம்பவம்

ஜூலை 13 அன்று, ஒரு பாதுகாப்பு ஆராய்ச்சியாளர் Grok Build அதன் விளம்பரப்படுத்தப்பட்ட தனியுரிமை கட்டுப்பாடுகளைப் புறக்கணிப்பதைக் காட்டினார். ஒரு பயனர் “stop uploads” என்பதைத் தேர்ந்தெடுத்தாலும், அந்தத் கருவி தரவுகளைத் தொடர்ந்து ஒரு கிளவுட் பக்கெட்டிற்கு (cloud bucket) அனுப்பிக் கொண்டே இருந்தது. இந்த பதிவேற்றங்கள் பணிப்பொறியிலுள்ள (working directory) ஒவ்வொரு கோப்பையும் எடுத்ததுடன், குறைந்தது ஒரு நிகழ்வில் முழு முகவரி கோப்புறையையும் (home folder) எடுத்து, SSH சாவிகள் மற்றும் கடவுச்சொல் தரவுத்தளங்களை வெளிப்படுத்தியது.

xAI பயனர் செக்பாக்ஸிற்குப் பின்னால் ஒரு சர்வர்-சைடு ஃபிளாக் (server-side flag)-ஐ மறைத்து வைத்திருந்தது. இரண்டு நாட்களுக்குப் பிறகு, Grok Build Apache 2.0 உரிமத்தின் கீழ் திறந்த மூலமாக (open-sourced) மாற்றப்படுவதாக நிறுவனம் அறிவித்தது, இது டெவலப்பர்களின் அணுகலை விரிவுபடுத்துவதற்கான ஒரு வழியாகக் கூறப்பட்டது.

களஞ்சியத்தில் (repository) இன்னும் என்ன உள்ளது

புதிய களஞ்சியத்தை ஒருமுறை பார்த்தாலே, தரவு வெளியேற்ற நடைமுறை (exfiltration routine) இன்னும் அங்கிருப்பதை அறியலாம். இது மறைக்கப்பட்ட ஃபிளாக்-ஐச் சரிபார்க்கும் ஒரு நிபந்தனைக்குள் (conditional) உள்ளது—அது இன்னும் அங்கேயே உள்ளது, ஆனால் முடக்கப்பட்டுள்ளது (disabled). இந்தக் குறியீட்டில் OpenAI மற்றும் OpenCode ஆகியவற்றிலிருந்து அங்கீகாரம் இன்றி நகலெடுக்கப்பட்ட தொகுதிகளும் உள்ளன, மேலும் துணை முகவர்கள்கள் (sub-agents) தங்களின் இருப்பை மறைப்பதற்கான வழிமுறைகளையும் இது கொண்டுள்ளது, இது தடயவியல் ஆய்வை (forensic analysis) கடினமாக்கும் ஒரு நுட்பமாகும்.

ஏன் இந்தத் தொடரும் குறியீடு முக்கியமானது

இப்போது Grok Build-ஐப் பயன்படுத்தும் டெவலப்பர்கள், ஒவ்வொரு பேட்ச் (patch) போதும் ஒரு ஃபிளாக் சரியான நிலையில் இருப்பதை உறுதி செய்ய xAI-ஐ நம்ப வேண்டியுள்ளது. அந்த நம்பிக்கை மூன்று காரணங்களால் பலவீனமானது:

  • மறைக்கப்பட்ட கட்டுப்பாட்டுப் பாதை – அந்த ஃபிளாக் சர்வர் பக்கத்தில் உள்ளது, பயனர்களுக்குத் தெரியாது. ஒரு தவறான கட்டமைப்பு அல்லது தீய எண்ணம் கொண்ட உள் ஊழியர் எந்தத் தடயமும் இன்றி அதை மாற்றக்கூடும்.
  • அங்கீகாரம் இன்றி குறியீட்டைப் பயன்படுத்துதல் – கடன் வாங்கப்பட்ட குறியீடு பொருந்தாத விதிமுறைகளைக் கொண்டிருந்தால், தெளிவற்ற உரிமத் தோற்றம் (licensing provenance) பயனர்களைச் சட்ட ரீதியான அபாயத்திற்கு உள்ளாக்கும்.
  • மறைக்கும் வழிமுறைகள் (Obfuscation instructions) – உள்ளமைக்கப்பட்ட மறைக்கும் வழிமுறைகள், கருவி தூண்டக்கூடிய தீய நடவடிக்கைகளைக் கண்டறிவதை பாதுகாப்பு கருவிகளுக்குக் கடினமாக்குகின்றன.

திறந்த மூல லேபிள் (open-source label) தானாகவே சமூக அடிப்படையிலான ஆய்வைக் கொண்டு வராது. xAI-ன் களஞ்சியம் வெளிப்படையான pull requests-களை ஏற்காது, எனவே இது பொதுவில் வாசிக்கக்கூடியதாக இருந்தாலும், குறியீட்டுத் தொகுப்பு (codebase) ஒரு மூடிய சுழற்சியிலேயே (closed loop) வளர்ச்சியடையும்.

Grok Build மற்றவற்றுடன் எவ்வாறு ஒப்பிடுகின்றது

கருவி உரிமம் சமூக பங்களிப்புகள் விற்பனையாளர் சார்ந்த சார்பு (Vendor lock-in)
Grok Build Apache 2.0 இல்லை (xAI PRs-களைத் தடுக்கிறது) குறைவு (பல மாடல்களை ஆதரிக்கிறது)
Codex CLI Apache 2.0 இல்லை (OpenAI-உடன் பிணைக்கப்பட்டுள்ளது) அதிகம் (OpenAI மட்டும்)
OpenCode MIT ஆம் (சமூகப் பணிகளை ஏற்கிறது) குறைவு (பல வழங்குநர்கள்)
Claude Code Proprietary இல்லை அதிகம் (Claude மட்டும்)

Grok Build வழங்கும் ஒரே தெளிவான நன்மை என்னவென்றால், உள்ளூர் மாடல்கள் (local models) அல்லது பிற விற்பனையாளர்களைப் பயன்படுத்தும் அதன் திறன் ஆகும், இது ஒரு தனி வழங்குநரைச் சார்ந்திருப்பதை குறைக்கிறது. உரிமத் திறப்பு, பங்களிப்பு மாதிரி மற்றும் குறியீட்டின் தோற்றம் போன்ற மற்ற அனைத்து அம்சங்களும் தற்போதுள்ள விருப்பங்களுக்கு இணையாகவோ அல்லது அதைவிட மோசமாகவோ உள்ளன.

டெவலப்பர்கள் இப்போது என்ன செய்ய வேண்டும்

  • பதிவேற்றப் பாதையைச் சரிபார்க்கவும் (Audit the upload path) – களஞ்சியத்தின் நெட்வொர்க் குறியீட்டை ஆய்வு செய்து, தெரியாத முனையங்களுக்கு (endpoints) எந்த வெளிப்படையான இணைப்புகளும் இல்லை என்பதை உறுதிப்படுத்தவும்.
  • ரகசியங்களை மாற்றியமைக்கவும் (Rotate secrets) – ஜூலை 13-க்கு முன் Grok Build அருகில் இருந்த எந்தவொரு SSH சாவிகள், API டோக்கன்கள் அல்லது கடவுச்சொல் சேமிப்புகளையும் மீண்டும் உருவாக்கவும்.
  • தனிமைப்படுத்தப்பட்ட சூழலில் இயக்கவும் (Run in isolation) – முக்கிய கோப்புகள் அல்லது சான்றுகளுக்கான (credentials) அணுகல் இல்லாத ஒரு சாண்ட்பாக்ஸ் (sandbox) அல்லது கண்டெய்னருக்குள் (container) இந்தக் கருவியைப் பயன்படுத்தவும்.
  • ஃபிளாக் நிலையைத் கண்காணிக்கவும் (Monitor flag state) – நீங்கள் சொந்தமாக ஒரு இன்ஸ்டன்ஸ்-ஐ (instance) வைத்திருந்தால், ஒவ்வொரு புதுப்பிப்பிற்குப் பிறகும் மறைக்கப்பட்ட ஃபிளாக் முடக்கப்பட்ட நிலையில் இருப்பதை உறுதி செய்யவும்.

இந்த நடவடிக்கைகள் xAI தரப்பிலிருந்து எதிர்காலத்தில் ஏற்படும் மாற்றத்தின் அபாயத்தை நீக்கிவிடாது, ஆனால் ஏற்கனவே உள்ள தரவு வெளியேற்றத் தர்க்கம் (exfiltration logic) அமைதியாக மீண்டும் தோன்றுவதற்கான வாய்ப்பைக் குறைக்கும்.

சுருக்கம்

தரவு வெளியேற்ற விவகட்டத்திற்குப் பிறகு Grok Build-ஐ திறந்த மூலமாக வெளியிடுவது அடிப்படை பாதிப்பை நீக்கிவிடாது. களஞ்சியத்தில் இன்னும் அந்த மறைக்கப்பட்ட பதிவேற்ற நடைமுறை உள்ளது, மேலும் நிறுவனமே கட்டுப்படுத்தும் ஒரு ஃபிளாக் மட்டுமே ஒரே பாதுகாப்பு அரணாகும். குறியீட்டிலிருந்து அந்தத் தர்க்கம் நீக்கப்படும் வரை அல்லது ஃபிளாக்-இன் நிலை தணிக்கை செய்யக்கூடியதாக (auditable) மாறும் வரை, டெவலப்பர்கள் Grok Build-ஐ ஒரு அதிக ஆபத்துள்ள அங்கமாக (high-risk component) கருத வேண்டும் மற்றும் முக்கியமான தரவுகள் இல்லாத சூழல்களில் மட்டுமே அதன் பயன்பாட்டைக் கட்டுப்படுத்த வேண்டும்.