比Claude Code更恶劣的“暗渡陈仓”:Grok CLI承认静默上传整个代码库及密钥

AI工具的安全信任危机正在从“数据可见性”蔓延至“权限控制”的深水区。继 Claude Code 的隐形水印事件引发行业哗然后,xAI 旗下官方 Grok CLI 工具(npm 包 @xai-official/grok 0.2.93 版)被证实拥有远超合理范围的“数据掠夺”行为,将用户开发环境的隐私与安全底线推向更危险的边缘。

安全研究者的复现验证显示,该工具会在每一轮对话任务执行前后,将用户当前工作目录中的所有文件自动打包为 before_codebase.tar.gzafter_codebase.tar.gz,并通过一个独立且透明的旁路上传通道,发送至 xAI 位于 Google Cloud 的存储桶。更令人警惕的场景在于:即使模型只回复了一个单词,尚未产生任何实质性修改,该静默上传动作依然会被触发。这一行为完全颠覆了已有工具“仅在推理或上下文需要时传输数据”的默认安全模型,表现出一种覆盖式的、无差别数据捕获特征。

但事实的严重性远不止于此。上传包内容被进一步拆解后发现,其中不仅包含了开发者正在维护的仓库全量代码,还将触角伸向了工作目录之外的敏感环境数据,包括但不限于 ~/.claude.json 配置文件、Claude Code 设置、全局 AGENTS 规则文件,以及多达 30 余个 Skill 文件。最令人担忧的是,一个处于明文状态的 API 密钥也赫然在列。这意味着,在使用 Grok CLI 辅助开发的瞬间,开发者的第三方服务凭据、团队协作规则、乃至整个代码基底的原始快照,均已经被传输至外部服务器。这已经远不止是“隐私收集”问题,而是 真实的信息泄露安全事件

事件发酵后,xAI 方面并未立即发布版本更新,而是在 7 月 13 日凌晨通过服务端远程被动开关,新增了 disable_codebase_upload 字段,用以关闭该默认上传行为。换言之,在此之前,该功能以“默认开启”状态运行了相当长时间,而大多数用户可能从未被告知自己正在上传额外数据。

值得关注的是,这一行为相比此前争议中的 Claude Code 隐形标记要更加恶劣。后者更多涉及在用户输出中嵌入识别性水印,信息流以“上下文必要性”为基础;而 Grok CLI 的此次风波,已彻底越过了“透明与最小化”原则,直接动摇了开发者对于 AI 编程助手核心信任的根基——你是在为我写代码,还是在我不知情下监控并备份我的全部开发环境?

根据现有证据,建议所有正在使用或曾使用过该版本 Grok CLI 的开发者,应立刻审视网络出口流量,并考虑立即卸载该工具。同时,在 AI 辅助编程工具引发的“数据主权”争议愈发激烈的当下,企业级用户尤其需要将其纳入供应链安全审查范畴。AI 工具不应仅仅因其“智能”而绕开基础的数据治理红线,而此次事件,无疑为整个行业敲响了一记更大的警钟。