xAI తన Grok Build టూల్ యొక్క సోర్స్ కోడ్‌ను జూలై 15, 2026న విడుదల చేసింది. పరిశోధకులు ఈ సాఫ్ట్‌వేర్ గిట్ రిపోజిటరీలు (git repositories), హోమ్ డైరెక్టరీలు మరియు రహస్య ఫైళ్లను నిశ్శబ్దంగా Google Cloud Storageకి అప్‌లోడ్ చేస్తున్నట్లు నిరూపించిన రెండు రోజులకే ఈ నిర్ణయం జరిగింది.

విడుదల చేయడానికి దారితీసిన సంఘటన

జూలై 13న, ఒక సెక్యూరిటీ రీసెర్చర్ Grok Build తన ప్రకటనలో పేర్కొన్న ప్రైవసీ కంట్రోల్స్‌ను విస్మరించినట్లు చూపించారు. వినియోగదారుడు “stop uploads” టోగుల్‌ను ఆన్ చేసినప్పటికీ, ఆ టూల్ క్లౌడ్ బకెట్‌కు డేటాను పంపడం కొనసాగించింది. ఈ అప్‌లోడ్‌లు వర్కింగ్ డైరెక్టరీలోని ప్రతి ఫైల్‌ను మరియు కనీసం ఒక సందర్భంలో మొత్తం హోమ్ ఫోల్డర్‌ను కూడా సేకరించాయి, దీనివల్ల SSH కీలు మరియు పాస్‌వర్డ్ డేటాబేస్‌లు బహిర్గతమయ్యాయి.

xAI వినియోగదారు చెక్‌బాక్స్ వెనుక ఒక సర్వర్-సైడ్ ఫ్లాగ్‌ను దాచింది. రెండు రోజుల తర్వాత, డెవలపర్ల ప్రాప్యతను విస్తృతం చేసే మార్గంగా పేర్కొంటూ, Grok Buildని Apache 2.0 లైసెన్స్ కింద ఓపెన్ సోర్స్ చేస్తున్నట్లు కంపెనీ ప్రకటించింది.

రిపోజిటరీలో ఇంకా ఏమున్నాయి

కొత్త రిపోజిటరీని పరిశీలిస్తే, డేటా ఎక్స్‌ఫిల్ట్రేషన్ (exfiltration) విధానం ఇంకా అక్కడే ఉన్నట్లు కనిపిస్తుంది. ఇది దాచిన ఫ్లాగ్‌ను తనిఖీ చేసే ఒక కండిషనల్ (conditional) లోపల ఉంది—అది ఇంకా ఉంది, కానీ డిసేబుల్ చేయబడింది. ఈ కోడ్‌లో OpenAI మరియు OpenCode నుండి క్రెడిట్స్ లేకుండా కాపీ చేసిన బ్లాక్‌లు కూడా ఉన్నాయి, మరియు సబ్-ఏజెంట్లు తమ ఉనికిని దాచిపెట్టేలా సూచనలను కూడా కలిగి ఉంది, ఇది ఫోరెన్సిక్ విశ్లేషణను కష్టతరం చేస్తుంది.

మిగిలిపోయిన కోడ్ ఎందుకు ముఖ్యం

ఇప్పుడు Grok Buildని ఉపయోగించే డెవలపర్లు, ప్రతి ప్యాచ్‌లోనూ ఒకే ఫ్లాగ్ సరైన స్థితిలో ఉండేలా xAIని నమ్మాల్సి ఉంటుంది. ఆ నమ్మకం మూడు కారణాల వల్ల బలహీనంగా ఉంది:

  • దాచిన కంట్రోల్ పాత్ – ఈ ఫ్లాగ్ సర్వర్ సైడ్‌లో ఉంటుంది, వినియోగదారులకు ఇది కనిపించదు. ఒక తప్పుడు కాన్ఫిగరేషన్ లేదా దుర్మార్గపు అంతర్గత వ్యక్తి (malicious insider) ఎటువంటి ఆడిట్ ట్రేల్ లేకుండా దీనిని మార్చవచ్చు.
  • క్రెడిట్స్ లేకుండా కోడ్ పునరుపయోగం – అప్పు తెచ్చుకున్న కోడ్ అనుకూలత లేని నిబంధనలను కలిగి ఉంటే, అస్పష్టమైన లైసెన్సింగ్ మూలాల వల్ల వినియోగదారులు చట్టపరమైన రిస్క్‌కు గురయ్యే అవకాశం ఉంది.
  • అబ్ఫస్కేషన్ (Obfuscation) సూచనలు – అంతర్నిర్మితంగా ఉన్న దాచడం పద్ధతులు, టూల్ ప్రేరేపించే దుర్మార్గపు కార్యకలాపాలను గుర్తించడం సెక్యూరిటీ టూల్స్‌కు కష్టతరం చేస్తాయి.

ఓపెన్-సోర్స్ లేబుల్ అనేది ఆటోమేటిక్‌గా కమ్యూనిటీ ఆధారిత సమీక్షను తీసుకురాదు. xAI రిపోజిటరీ బాహ్య పుల్ రిక్వెస్ట్‌లను (pull requests) అంగీకరించదు, కాబట్టి కోడ్‌బేస్ బహిరంగంగా చదవగలిగేలా ఉన్నప్పటికీ, అది ఒక క్లోజ్డ్ లూప్‌లోనే అభివృద్ధి చెందుతుంది.

Grok Build ఇతర ప్రత్యామ్నాయాలతో పోలిస్తే ఎలా ఉంది

టూల్ (Tool) లైసెన్స్ (License) కమ్యూనిటీ సహకారం (Community contributions) వెండర్ లాక్-ఇన్ (Vendor lock-in)
Grok Build Apache 2.0 లేదు (xAI PRలను బ్లాక్ చేస్తుంది) తక్కువ (బహుళ మోడళ్లను సపోర్ట్ చేస్తుంది)
Codex CLI Apache 2.0 లేదు (OpenAIకి పరిమితం) ఎక్కువ (OpenAI మాత్రమే)
OpenCode MIT అవును (కమ్యూనిటీ పనిని అంగీకరిస్తుంది) తక్కువ (మల్టీ-ప్రొవైడర్)
Claude Code Proprietary లేదు ఎక్కువ (Claude మాత్రమే)

Grok Build అందించే ఏకైక స్పష్టమైన ప్రయోజనం ఏమిటంటే, ఇది లోకల్ మోడళ్లను లేదా ఇతర వెండర్లను ఉపయోగించుకునే సామర్థ్యాన్ని కలిగి ఉండటం, దీనివల్ల ఒకే ప్రొవైడర్‌పై ఆధారపడటం తగ్గుతుంది. లైసెన్స్ ఓపెన్‌నెస్, కంట్రిబ్యూషన్ మోడల్ మరియు కోడ్ మూలాలు వంటి మిగిలిన అంశాలు ప్రస్తుతం ఉన్న ఇతర ఆప్షన్లతో సమానంగా లేదా వాటికంటే అధ్వాన్నంగా ఉన్నాయి.

డెవలపర్లు ఇప్పుడే ఏమి చేయాలి

  • అప్‌లోడ్ పాత్‌ను ఆడిట్ చేయండి – రిపోజిటరీ యొక్క నెట్‌వర్క్ కోడ్‌ను పరిశీలించి, తెలియని ఎండ్‌పాయింట్‌లకు ఎటువంటి అవుట్‌బౌండ్ కనెక్షన్లు లేవని నిర్ధారించుకోండి.
  • సీక్రెట్స్‌ను మార్చండి (Rotate secrets) – జూలై 13 కంటే ముందు Grok Build దగ్గర ఉన్న SSH కీలు, API టోకెన్లు లేదా పాస్‌వర్డ్ స్టోర్‌లను తిరిగి సృష్టించండి.
  • ఐసోలేషన్‌లో రన్ చేయండి – ప్రివిలేజ్డ్ ఫైళ్లు లేదా క్రెడెన్షియల్స్‌కు యాక్సెస్ లేని సాండ్‌బాక్స్ లేదా కంటైనర్‌లో ఈ టూల్‌ను ఉపయోగించండి.
  • ఫ్లాగ్ స్థితిని పర్యవేక్షించండి – మీరు మీ స్వంత ఇన్‌స్టన్స్‌ను హోస్ట్ చేస్తుంటే, ప్రతి అప్‌డేట్ తర్వాత దాచిన ఫ్లాగ్ డిసేబుల్ చేయబడి ఉందో లేదో తనిఖీ చేయండి.

ఈ చర్యలు xAI వైపు భవిష్యత్తులో జరిగే మార్పుల వల్ల కలిగే ప్రమాదాన్ని పూర్తిగా తొలగించలేవు, కానీ ఇప్పటికే ఉన్న ఎక్స్‌ఫిల్ట్రేషన్ లాజిక్ నిశ్శబ్దంగా మళ్ళీ ప్రత్యక్షమయ్యే అవకాశాన్ని ఇవి తగ్గిస్తాయి.

ముగింపు

డేటా-ఎక్స్‌ఫిల్ట్రేషన్ స్కాండల్ తర్వాత Grok Buildని ఓపెన్ సోర్స్ చేయడం వల్ల ప్రాథమిక లోపం తొలగిపోదు. రిపోజిటరీలో ఇంకా దాచిన అప్‌లోడ్ విధానం ఉంది, మరియు కంపెనీ నియంత్రించే ఫ్లాగ్ మాత్రమే ఏకైక రక్షణ కవచం. కోడ్ నుండి ఆ లాజిక్‌ను తొలగించే వరకు లేదా ఫ్లాగ్ స్థితిని ఆడిట్ చేసే విధంగా మార్చే వరకు, డెవలపర్లు Grok Buildని అధిక రిస్క్ ఉన్న భాగంగా పరిగణించాలి మరియు సున్నితమైన డేటా లేని వాతావరణాల్లో మాత్రమే దీనిని ఉపయోగించాలి.