Grok Build被曝上传用户整个家目录,含SSH密钥与密码库

Grok Build被曝上传用户整个家目录,含SSH密钥与密码库

N
News Editor
2026-07-13 15:05:24
xAI 旗下 AI 编程工具 Grok Build 被多名开发者质疑存在严重隐私风险。开发者 A Green Being 称,自己在家目录下运行该工具后,SSH 密钥、密码管理库、文档、照片和视频被上传至 xAI 服务器。另一位用户 CyberSatoshi 此前也警告,Grok Build 可能上传整个项目库、Git 历史和 .env 文件至 Google Cloud Platform,并提醒开发者检查本地日志。
xAIGrok Build隐私安全数据泄露AI 编程工具开发者

xAI 旗下 AI 开发工具 Grok Build 在开发者社区引发隐私争议。多位 X 平台用户称,该工具可能在未充分筛选本地文件的情况下,将项目数据甚至用户家目录中的敏感内容上传到云端。

Grok Build被曝上传用户整个家目录,含SSH密钥与密码库 2

台北时间 2026 年 7 月 13 日,开发者 A Green Being(@a_green_being)在 X 发文称,自己误在家目录下运行 Grok 后,"Grok 已经把我的整个用户目录上传到了 xAI 的服务器上。里面包含我的 SSH 密钥、我的密码管理器数据库、我的文档、照片、视频,所有的一切……"

日志显示上传路径指向家目录

根据其分享的 unified.json 日志截图,系统触发了大量 repo_state.upload.start 请求,上传路径直接指向该用户的家目录“/home/usuario”。从截图所示信息看,相关上传行为涉及用户本地目录下的大量文件。

原帖写道:“Okay, grok has uploaded my entire user directory to xAI's servers. It contains my SSH keys, my password manager database, my documents, photos, videos, everything.”

社群此前已提示 .env 文件风险

A Green Being 的发文,也是在回应另一位社群成员 CyberSatoshi(@XBToshi)更早前的安全警告。CyberSatoshi 曾表示,Grok Build 会在后台上传整个项目库、Git 历史记录,甚至包含 API 密钥等敏感信息的 .env 隐藏文件,并称这些内容被上传到 Google Cloud Platform(GCP)上。

CyberSatoshi 当时提醒开发者检查本机 Grok 日志,确认是否存在数据外传情况。在 A Green Being 披露其家目录被上传后,CyberSatoshi 回复称:“你比我还惨,你直接在你的家目录里跑了 Grok。”

开发者被提醒避免在家目录或根目录运行

这起事件再次引发外界对 AI 辅助开发工具权限边界和数据收集方式的关注。报道提到,若底层设计缺少合适的文件排除机制,例如未自动忽略 .gitignore 或系统隐藏文件,就可能带来严重的数据暴露风险。

文中提到的建议包括:不要在根目录或家目录下运行 Grok Build 或类似工具;将此类工具限制在独立沙箱、Docker 容器,或受限用户账号中使用;并通过终端命令检查是否存在异常上传行为,例如:cat ~/.grok/logs/unified.json | grep repo_state.upload。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。