مقدمه
ابزار Grok Build که به عنوان یک رابط خط فرمان (CLI) برای کدنویسی مبتنی بر هوش مصنوعی توسط xAI عرضه شده، دچار یک مشکل امنیتی جدی شده است. گزارشها حاکی از آن است که این ابزار به جای بارگذاری فایلهای ضروری برای وظایف کدنویسی، تمامی مخزن (Repository) پروژه، شامل تاریخچه کامل کامیتها را به فضای ذخیرهسازی ابری ارسال کرده است.
جزئیات نشت داده
یک محقق امنیتی با نام مستعار cereblab در حین تست نسخه 0.2.93 این ابزار، متوجه ترافیک مشکوک خروجی شد. او موفق شد بسته Git را از درخواست رهگیری شده بازسازی کند و متوجه شد که ابزار دقیقاً همان فایلهایی را که به آن دستور داده شده بود پردازش نکند، برداشته و آپلود کرده است. این نقص نه تنها حریم خصوصی کدهای اختصاصی را به خطر میاندازد، بلکه میتواند اطلاعات حساسی نظیر کلیدهای API که در تاریخچه Git پنهان بودهاند را نیز در معرض دید قرار دهد.
تحلیل و تأثیر
این نشت اطلاعات، اعتماد کاربران نسبت به ابزارهای کدنویسی هوش مصنوعی را به شدت کاهش داده است. وقتی یک ابزار برنامهنویسی به جای تمرکز بر روی پروژه فعلی، تمام تاریخچه مخزن را منتقل میکند، عملاً امنیت کل زیرساخت توسعه یک شرکت در معرض ریسک قرار میگیرد. xAI تا این لحظه در مورد نحوه مدیریت دادههای آپلود شده در فضای ابری گوگل توضیح روشنی نداده است.
نتیجهگیری
این اتفاق زنگ خطری برای توسعهدهندگانی است که از ابزارهای هوش مصنوعی استفاده میکنند. ضروری است که سازمانها دسترسی ابزارهای شخص ثالث به مخازن اصلی کد را محدود کرده و همواره از مدلهای متنباز یا سیستمهایی که شفافیت عملکردی دارند استفاده کنند.