xAI 官方 Grok CLI 被曝静默打包上传整个代码库和用户密钥
xAI 官方 Grok CLI 被曝静默上传整个代码库及用户密钥
安全研究者发现,xAI 的 Grok CLI(npm 包 0.2.93 版)会在每次任务前后,把你当前工作目录整个打包成 tar.gz 文件,通过一条独立旁路通道上传到 xAI 的 Google Cloud 存储桶——哪怕模型只回了一个单词,上传照样发生。更糟的是,上传内容还超出了代码库本身,包括 ~/.claude.json、Claude Code ...
推荐理由:安全研究者实锤 xAI 官方 CLI 静默上传整个工作目录和密钥文件,给出了具体版本号、上传路径和受影响文件清单。三条 HKR 全部打满。这是行业级安全事件,重要性 92 没毛病。