xAI نے 15 جولائی 2026 کو اپنے Grok Build ٹول کا سورس کوڈ جاری کیا، یہ اس کے محض دو دن بعد ہوا جب محققین نے ثابت کیا کہ یہ سافٹ ویئر خاموشی سے مکمل git ریپوزٹریز، ہوم ڈائریکٹریز اور خفیہ فائلوں کو Google Cloud Storage پر اپ لوڈ کر رہا تھا۔
وہ واقعہ جس نے اس ریلیز کا باعث بنا
13 جولائی کو، ایک سیکیورٹی محقق نے دکھایا کہ Grok Build اپنے اشتہاری پرائیویسی کنٹرولز کو نظر انداز کر رہا تھا۔ جب صارف نے "stop uploads" کا بٹن دبایا، تب بھی ٹول کلاؤڈ بکٹ (cloud bucket) میں ڈیٹا بھیجتا رہا۔ ان اپ لوڈز میں ورکنگ ڈائریکٹری کی ہر فائل حاصل کر لی گئی اور کم از کم ایک معاملے میں، پورے ہوم فولڈر کو بھی اٹھا لیا گیا، جس سے SSH keys اور پاس ورڈ ڈیٹا بیسز بے نقاب ہو گئے۔
xAI نے صارف کے چیک باکس کے پیچھے ایک سرور سائیڈ فلیگ (server-side flag) چھپا رکھا تھا۔ دو دن بعد کمپنی نے اعلان کیا کہ Grok Build کو Apache 2.0 لائسنس کے تحت اوپن سورس کیا جا رہا ہے، اور اس اقدام کو ڈویلپرز کے لیے رسائی بڑھانے کے طریقے کے طور پر پیش کیا۔
ریپوزٹری میں اب بھی کیا موجود ہے
نئی ریپوزٹری پر ایک نظر ڈالنے سے معلوم ہوتا ہے کہ ڈیٹا نکالنے کا طریقہ کار (exfiltration routine) اب بھی وہاں موجود ہے۔ یہ ایک ایسی شرط (conditional) کے اندر ہے جو چھپے ہوئے فلیگ کو چیک کرتی ہے—جو اب بھی موجود ہے، بس اسے غیر فعال (disabled) کر دیا گیا ہے۔ کوڈ میں OpenAI اور OpenCode سے بغیر کسی کریڈٹ کے کاپی کیے گئے بلاکس بھی شامل ہیں، اور اس میں سب ایجنٹس (sub-agents) کے لیے اپنی موجودگی چھپانے کی ہدایات بھی شامل ہیں، جو کہ ایک ایسی تکنیک ہے جو فرانزک تجزیہ (forensic analysis) میں رکاوٹ ڈالتی ہے۔
باقی رہ جانے والے کوڈ کی اہمیت کیوں ہے
جو ڈویلپرز اب Grok Build کو اپنائیں گے، انہیں ہر پیچ (patch) کے بعد ایک ہی فلیگ کو درست حالت میں رکھنے کے لیے xAI پر بھروسہ کرنا ہوگا۔ یہ بھروسہ تین وجوہات کی بنا پر کمزور ہے:
- چھپا ہوا کنٹرول پاتھ – فلیگ سرور سائیڈ پر ہوتا ہے، جو اینڈ یوزرز کے لیے نظر نہیں آتا۔ غلط کنفیگریشن یا کسی بدنیتی پر مبنی اندرونی شخص (malicious insider) بغیر کسی آڈٹ ٹریل کے اسے تبدیل کر سکتا ہے۔
- بغیر کریڈٹ کے کوڈ کا دوبارہ استعمال – لائسنسنگ کے غیر واضح ذرائع صارفین کو قانونی خطرے میں ڈال سکتے ہیں اگر ادھار لیا گیا کوڈ غیر مطابقت پذیر شرائط رکھتا ہو۔
- اوَبَفَسیکیشن (Obfuscation) کی ہدایات – بلٹ ان چھپانے کے میکانزم سیکیورٹی ٹولز کے لیے اس بدنیتی پر مبنی سرگرمی کا پتہ لگانا مشکل بنا دیتے ہیں جو یہ ٹول شروع کر سکتا ہے۔
اوپن سورس کا لیبل خود بخود کمیونٹی کی طرف سے ریویو کو یقینی نہیں بناتا۔ xAI کی ریپوزٹری بیرونی پل ریکویسٹس (pull requests) قبول نہیں کرتی، اس لیے عوامی طور پر پڑھنے کے قابل ہونے کے باوجود کوڈ بیس ایک بند لوپ (closed loop) میں ہی تیار ہوتا رہے گا۔
Grok Build کا متبادل ٹولز کے ساتھ موازنہ
| ٹول | لائسنس | کمیونٹی کے تعاون | وینڈر لاک ان |
|---|---|---|---|
| Grok Build | Apache 2.0 | نہیں (xAI PRs روکتا ہے) | کم (کئی ماڈلز کو سپورٹ کرتا ہے) |
| Codex CLI | Apache 2.0 | نہیں (OpenAI تک محدود ہے) | زیادہ (صرف OpenAI) |
| OpenCode | MIT | جی ہاں (کمیونٹی کے کام کو قبول کرتا ہے) | کم (کئی فراہم کنندگان) |
| Claude Code | Proprietary | نہیں | زیادہ (صرف Claude) |
Grok Build کا واحد واضح فائدہ یہ ہے کہ یہ مقامی ماڈلز یا دیگر وینڈرز کی طرف اشارہ کرنے کی صلاحیت رکھتا ہے، جس سے ایک ہی فراہم کنندہ پر انحصار کم ہو جاتا ہے۔ باقی تمام نکات—لائسنس کی شفافیت، تعاون کا ماڈل اور کوڈ کا ماخذ—یا تو موجودہ اختیارات کے برابر ہیں یا ان سے بھی بدتر ہیں۔
ڈویلپرز کو ابھی کیا کرنا چاہیے
- اپ لوڈ پاتھ کا آڈٹ کریں – ریپوزٹری کے نیٹ ورک کوڈ کا معائنہ کریں اور اس بات کی تصدیق کریں کہ نامعلوم اینڈ پوائنٹس کے ساتھ کوئی بیرونی کنکشن باقی نہ رہے۔
- سیکرٹس (secrets) تبدیل کریں – کسی بھی SSH keys، API ٹوکنز یا پاس ورڈ اسٹورز کو دوبارہ تیار کریں جو 13 جولائی سے پہلے Grok Build کے قریب موجود تھے۔
- علیحدگی میں چلائیں – ٹول کو کسی سینڈ باکس (sandbox) یا کنٹینر کے اندر استعمال کریں جس کے پاس مخصوص فائلوں یا کریڈنشلز تک رسائی نہ ہو۔
- فلیگ کی حالت کی نگرانی کریں – اگر آپ اپنا انسٹنس ہوسٹ کرتے ہیں، تو تصدیق کریں کہ ہر اپ ڈیٹ کے بعد چھپا ہوا فلیگ غیر فعال ہی رہے۔
یہ اقدامات xAI کی طرف سے مستقبل کی کسی تبدیلی کے خطرے کو ختم نہیں کرتے، لیکن یہ اس امکان کو کم کرتے ہیں کہ موجودہ ڈیٹا نکالنے والا لاجک خاموشی سے دوبارہ ظاہر ہو جائے۔
خلاصہ
ڈیٹا نکالنے کے اسکینڈل کے بعد Grok Build کو اوپن سورس کرنے سے بنیادی کمزوری ختم نہیں ہوتی۔ ریپوزٹری میں اب بھی وہ چھپا ہوا اپ لوڈ طریقہ کار موجود ہے، اور واحد حفاظتی تدبیر وہ فلیگ ہے جسے کمپنی کنٹرول کرتی ہے۔ جب تک کوڈ سے اس لاجک کو نکالا نہیں جاتا یا فلیگ کی حالت کو آڈٹ کے قابل نہیں بنایا جاتا، ڈویلپرز کو Grok Build کو ایک ہائی رسک (high-risk) جزو کے طور پر دیکھنا چاہیے اور اس کا استعمال صرف ایسے ماحول تک محدود رکھنا چاہیے جس میں کوئی حساس ڈیٹا موجود نہ ہو۔
