xAI 的 Grok Build 編程工具被爆未經告知上傳完整程式碼庫至雲端
xAI 的 Grok Build AI 編程工具遭資安研究機構 Cereblab 爆料,在未充分告知用戶的前提下,將整個程式碼庫上傳至 Google Cloud,甚至包含被明確排除的檔案與已從版本控制刪除的機密資訊。該工具的資料蒐集量遠超 Anthropic 旗下 Claude Code 等同類產品。事件曝光後,xAI 迅速關閉功能,伺服器已回傳停用旗標。此事再次引發開發社群對 AI 編程工具隱私保護的質疑。
xAI 旗下 AI 編程工具 Grok Build 遭資安研究機構揭露,在未充分告知用戶情況下,將整個程式碼庫上傳至 Google Cloud,甚至包含機密資訊,xAI 已緊急關閉此功能。
重點速覽
- Grok Build 未經明確告知,將完整程式碼庫上傳至 Google Cloud 儲存空間
- 上傳範圍包含被排除檔案與已刪除的機密資訊(API 金鑰、密碼等)
- Cereblab 資安研究機構於 7 月 15 日揭露此漏洞,數據蒐集量超越同類工具
- xAI 已停用上傳功能,伺服器回傳 disable_codebase_upload: true 旗標
- 事件再次凸顯 AI 編程工具的資料隱私風險與開發者資訊安全隱憂

文章重點
- 資安機構 Cereblab 於週一發布報告,揭露 xAI 的 Grok Build CLI 工具會將用戶完整程式碼庫上傳至 Google Cloud,包含已刪除的機密資訊。
- 事件曝光後,xAI 伺服器已回傳 disable_codebase_upload: true 旗標,確認代碼庫上傳功能已被停用。
- Cereblab 指出 Grok Build 的資料蒐集範圍遠超過同類工具 Claude Code,引發開發者對資料隱私的強烈質疑。
- Elon Musk 已就此事件作出回應,但 xAI 尚未發表正式聲明說明資料上傳的原始用途及後續處理方式。
Grok Build 爆發資料隱私風險
xAI 旗下的 AI 編程助理工具 Grok Build 近日被資安研究機構揭露存在嚴重的資料隱私漏洞。根據專業資安廠商 Cereblab 於 7 月 15 日發佈的研究報告,該命令列工具(CLI)在未取得明確用戶同意的情況下,將開發者的完整程式碼庫打包並上傳至 Google Cloud 儲存服務。
上傳範圍超乎預期
根據《The Register》報導,Grok Build 的資料蒐集範圍遠超開發者的預期。除了活動程式碼檔案外,上傳內容更包含:
- 被開發者明確指定不予上傳的檔案
- 已從版本控制系統歷史記錄中刪除的機密資訊,包括 API 金鑰、資料庫密碼、認證令牌等敏感數據
Cereblab 的分析指出,Grok Build 在資料蒐集的主動性與廣泛性上,明顯超越 Anthropic 的 Claude Code 等同類 AI 編程工具。這意味著開發者在不知情的狀況下,可能已將包含生產環境憑證的程式碼上傳至第三方雲端。
xAI 迅速回應關閉功能
Cereblab 研究團隊於本週一進行驗證時發現,xAI 的伺服器已開始回傳 disable_codebase_upload: true 旗標。這表明 Grok Build 的程式碼庫上傳功能已被停用,不再自動觸發。雖然 xAI 創辦人 Elon Musk 曾對此事件作出回應,但公司尚未發表正式完整聲明,說明該功能的原始設計目的、資料流向及後續處理措施。
開發社群關注隱私保護機制
此事件凸顯了 AI 編程工具領域的一大隱患:開發者往往難以掌握這類工具在背後實際蒐集、傳輸與儲存的資料範疇。當工具需要存取含有敏感資訊的程式碼時,隱私洩露的潛在風險尤為嚴重。
Grok Build 事件發生前,業界已有多起 AI 工具因資料洩露而遭控的案例。此次爆料提醒開發者,使用 AI 編程輔助工具時必須謹慎評估其隱私政策,特別是涉及企業級程式碼庫的場景。xAI 後續如何強化透明度與用戶控制能力,將成為該工具能否重新贏得開發者信任的關鍵。
對台灣業者的意義
對台灣軟體與系統整合業者而言,此事件敲響警鐘。許多台灣的 IT 新創與開發團隊已採用 Grok Build、Claude Code 等 AI 編程工具以加速開發流程。此次爆料顯示,使用境外 AI 工具時,企業機密(如 API 金鑰、客戶資料架構)可能在未知情下被上傳至美國雲端,構成資料外洩風險。業者應立即檢視現有工具的隱私政策與資料流向,並評估採用具更嚴格資料保留控制的替代方案。對於掌握客戶敏感資訊的開發商尤其需要建立內部資安審查流程,確保 AI 工具的使用符合資料保護法規與客戶合約要求。
常見問題
Newsletter
訂閱低空產業電子報
每日精選低空經濟與無人機產業新聞,直送您的信箱。
本文由 LAETimes 編輯部審核發佈 ·


