在一次实际测试中,安全研究人员构建了一个 12 gb 的本地代码仓库。本次任务中,模型交互产生的有效请求流量仅为 192 kb,而 grok 却在后台悄然上传了 5.10 gib 的完整仓库压缩包。
比例高达 27800:1。所谓“辅助编程”?这更像是一场无声的数据迁移。
7 月 13 日,安全研究人员对 xAI 官方发布的 Grok CLI(npm 包 @xai-official/grok 版本 0.2.93)进行网络流量监测时发现:每次任务执行前后,Grok 均会将当前工作目录打包为 before_codebase.tar.gz 和 after_codebase.tar.gz,并通过一条独立的隐蔽通道,静默上传至 xAI 所使用的 Google Cloud 存储桶。该压缩包内含 .env 文件中的密钥、完整的 .git 历史记录、超出仓库范围的 ~/.claude.json 配置文件,以及超过 30 个 Skill 相关文件。
研究人员进一步验证:即便在系统提示词中明确声明“禁止读取任何本地文件”,这一全量打包上传机制依然会被触发。整个上传过程完全脱离模型推理流程,是硬编码于 CLI 底层的强制行为。
xAI 的响应速度极快。7 月 13 日凌晨,他们即通过服务端远程开关关闭了默认上传功能。但全程未发布任何公告,未向已安装用户发送通知,也未就该设计初衷作出说明。
从法律角度而言,此举难以被界定为“窃取”,更为严谨的表述应为“未充分披露的默认全量数据采集”,属于用户协议与产品实践之间的灰色地带。然而,灰色不等于正当。当产品行为显著偏离用户的合理预期,信任的瓦解往往只需一次抓包分析。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

27800:1,这个数字太有说服力了
情绪化批判容易,系统性追问艰难。
全网都在指责马斯克“言行割裂”:一边在 X 平台上抨击其他 AI 公司缺乏可信度,一边自家工具却实施最不可信的操作。骂得再激烈,也仅停留在伦理层面。
Grok CLI 的本质问题,源于其架构选择。0.2.93 版本将上传逻辑深度嵌入默认执行流——一条旁路通道、两套打包机制、全程零提示。这三者同时存在,已无法用“某位工程师误写一行代码”来搪塞。
横向对比即可看出差异。Claude Code 个人版、GitHub Copilot 免费版默认采用“增量式数据采集”,仅上传与 AI 交互相关的代码片段、变更日志及纠错反馈,并允许用户在设置中主动关闭“用于模型优化”的授权;企业版本则支持数据不出域、不参与训练——这是留出了缓冲空间。

xAI 则截然不同:全量打包、旁路上传、全程无告示、无本地开关。缓冲带?直接拆除。
其他厂商尚且“悄悄拿”,xAI 连门都不愿多敲一下,直接推倒整面墙搬走。差别不在道德高下,而在合规精细度与工程成熟度。
你以为你在调用 AI,实则是 AI 正在接管你的开发流程。
人设与产品的裂痕,比 bug 更刺眼
还有一个值得深思的细节。
马斯克在科技界公开塑造的形象是什么?他是那个反复强调“AI 权力过度集中极其危险”的人——起诉 OpenAI、反对微软垄断、倡导开源与透明。结果 xAI 官方工具却在用户毫不知情的前提下,将其代码库、密钥、Git 历史悉数打包上传。修复方式是远程静默停用,既无公告、亦无用户通知、更无原因解释。
一家标榜对抗 AI 权力集中的公司,所采用的技术路径恰恰是它曾公开批判的那套逻辑:默认启用、用户无感知、数据单向流动、事后不回应。
这暴露了一个更深层的行业现实:当模型厂商面临算力成本与高质量训练数据的双重压力时,“用户控制权”往往是首个被搁置的变量。用真实开发者代码训练代码生成能力,是最经济、最高效的方式之一。与其采购昂贵数据集,不如直接调用活跃开发者的私有仓库来喂养模型。马斯克并非不知此举存在风险,而是选择了优先跑通商业闭环。
但这不只是马斯克个人的价值观断层,更是整个 AI 行业的集体悖论。所有头部厂商对外宣扬“AI 赋能个体、赋能组织”,但其底层商业模式,无不依赖“用户数据反哺模型”的隐性逻辑。口号喊得越响亮,往往意味着其商业本质越需要价值观包装。xAI 只是走得更激进,把全行业心照不宣的潜规则,赤裸裸地写进了产品源码里。
这种高强度的数据采集绝非偶然。当通用互联网文本已被大模型反复挖掘殆尽,高质量工业级代码、真实的业务逻辑,已成为下一代模型迭代的关键燃料。谁掌握更多真实工程数据,谁就能在编程能力上构筑代际优势。
脱敏救不了你,模型学的是你走路的姿态
不少人会想:我把敏感字段删掉不就安全了?清空 .env 中的密钥、脱敏客户数据、移除硬编码密码……
这种想法过于乐观。
模型真正学习的,从来不是那几行明文密钥,而是整体架构思维、调试经验、业务建模方式、工程落地范式。一家 SaaS 公司借助 AI 编写客户管理系统的主干逻辑,哪怕已彻底清除客户信息和密钥明文,其中的并发处理策略、权限分级结构、异常兜底机制、数据库索引设计等,仍会被模型吸收并泛化。
当同赛道竞品使用同一款 AI 工具时,相当于间接获得了你投入数百万踩过的全部技术坑。模型免费将你的架构智慧传授给了对手,而你对此一无所知。
脱敏遮住的是脸,模型记住的是你的步态。
此次事件之后,所有采用 AI 编程工具的企业都必须重新核算一笔账:你的代码资产,究竟价值几何?
建议将代码划分为三级。

一级:非核心代码(可开放共享)。如开源组件、通用脚本、前端页面、内部提效类工具代码,泄露不影响核心竞争力。
二级:核心业务代码(须私有化部署)。包括产品主框架、关键业务逻辑、自研算法模块、权限控制系统等,必须依托私有化部署模型,确保数据不出企业内网。
三级:机密级代码(严禁接入外部 AI)。涵盖加密协议实现、风控模型核心逻辑、专利级算法、尚未公开的底层架构设计等,禁止接入任何第三方 AI 工具,全流程人工开发+审计。
未来企业间 AI 编码能力的差距,不仅取决于模型本身强弱,更取决于其核心代码是否流入通用模型的训练池。
xAI 此次翻车,不会终结 AI 编程工具,但将终结“默认上传”的商业惯性。监管终将跟进,但监管永远滞后于技术演进。真正推动变革的力量,来自市场本身。当企业意识到“免费试用”的真实代价是代码资产流失,它们将用行动投票。
一个反常识的事实:许多人以为开源 AI 工具更安全,但实际上,不少开源编码工具同样内置了隐蔽的数据上报机制。真正的安全边界,与开源或闭源无关,只取决于你的数据是否离开了本地环境。
此次事件之后,所有 AI 编程工具的隐私政策都将被迫接受新一轮审视。监管未能终结这种模式,市场却为其标出了真实价格。
你的代码教会了 Grok 如何写出更优的代码,而 Grok 不会告诉你它学会了什么。
免费工具最诚实的定义,大抵如此。











