xAI тихо выключила механизм, который позволял её Grok Build CLI загружать полные копии репозиториев разработчиков в облачное хранилище. Исправление пришло в виде скрытого серверного флага — без уведомлений, без комментариев и без ответа на вопрос, что будет с уже собранным кодом.
Всё началось с исследователя, который публикуется под псевдонимом cereblab. Он прогнал Grok Build CLI версии 0.2.93 через перехватывающий прокси mitmproxy на macOS и выложил захваченные пакеты в публичный gist. Анализ показал: клиент упаковывал весь отслеживаемый репозиторий, включая полную историю Git, и заливал его в Google Cloud Storage bucket с именем grok-code-session-traces. Загрузка шла независимо от того, какие файлы агент реально открывал для задачи. На тестовом репозитории объёмом 12 GB канал запросов к модели передал около 192 KB нужного трафика. А вот в хранилище улетело примерно 5.1 гигабайта. Инструмент отправлял не то, что нужно было для ответа разработчику — он отправлял всю кодовую базу.
Исследователь подложил в файл .env подставные учётные данные (canary credential). Они оказались в захваченном трафике как есть — без редоктирования. Любая команда, запустившая CLI в приватном репозитории, передавала xAI нераскрытую копию своего исходного кода, истории, кредов и секретов.
В Grok Build есть тумблер «Improve the model». Обычный разработчик прочитал бы его как контроль сбора данных. Отключение не останавливало загрузку. Сервер всё равно возвращал trace_upload_enabled: true, и репозиторий улетал как ни в чём не бывало. Эта настройка управляет согласием на обучение, а не тем, покидает ли код машину. Ни bucket, ни это поведение не упоминаются в документации Grok Build. При этом xAI рекламировала инструмент как local-first.
Через день после публикации отчёта исследователь перепроверил ту же версию 0.2.93. Сервер теперь возвращал disable_codebase_upload: true вместе с trace_upload_enabled: false. За шесть повторов ни одной загрузки репозитория. Это явная серверная заплатка, включённая удалённо и незаметно после разоблачения. Оговорки есть: проверка проводилась на одной машине и одном аккаунте — не факт, что исправление глобальное, поэтапное или постоянное. Исследователь прямо говорит, что его захваты не доказывают, что xAI тренировалась на коде, что сотрудники его смотрели или что у всех аккаунтов были одинаковые настройки. Это находка о нераскрытом сборе данных, а не о подтверждённом злоупотреблении.
Что полностью отсутствует — позиция xAI. Ни security advisory. Ни объяснения цели, объёма или срока хранения загрузок. Ни слова о том, удалят ли репозитории, уже лежащие в grok-code-session-traces. Официальный changelog от 12 июля 2026 года для версии 0.2.98 вообще не упоминает поведение с загрузкой репозиториев.