# Grok Build CLI 会把你的整个仓库（含完整 git 历史、.env 密钥）上传到 xAI 云端，关掉上传开关也没用

> 原标题：Grok Build CLI uploads your whole repo — full git history + .env secrets — to xAI's cloud, and the opt-out doesn't stop it (wire-captured)

- 来源：r/LocalLLaMA
- 发布时间：2026-07-11T02:34:53.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/43754
- 原文：https://www.reddit.com/r/LocalLLaMA/comments/1ut7tis/grok_build_cli_uploads_your_whole_repo_full_git/

## 摘要

有 Reddit 用户抓包发现，xAI 的 Grok Build CLI 工具会把整个项目仓库上传到云端，包括完整的 git 提交历史和 .env 文件里的密钥。工具里有个“不上传”的选项，但实测关掉之后照样传。帖子正文因为 Reddit 屏蔽看不了，所以触发条件、影响哪些版本、xAI 官方有没有回应，目前都不清楚。

## 推荐理由

这是一起有抓包证据的安全/隐私事件，可信度高，对考虑用 Grok Build CLI 的开发者直接相关。分数卡在 85 以下，因为 Reddit 帖子正文被屏蔽，触发条件、影响版本、xAI 官方回应都还不清楚，信息有缺口。

## 锐评

这条消息来自 Reddit 用户抓包，不是推测，是直接看到了网络流量。工具会把你的整个项目目录打包上传，连 .env 里的数据库密码、API 密钥、完整 git 提交历史都一并送走。更糟的是，工具里明明有个“不上传”的开关，关掉之后照样传，等于这个开关是摆设。

目前能确认的信息很有限：帖子正文被 Reddit 屏蔽了，看不到具体是哪个版本、在什么操作下触发上传、xAI 有没有回应。这些缺口让风险范围没法评估——不知道是默认行为还是特定命令触发，也不知道是 bug 还是设计如此。

如果你在用这个 CLI，先别把它指向任何包含敏感信息的项目目录。等 xAI 给出明确说明之前，把它当成会把所有东西往外传的工具来对待。
