随着AI编程智能体加快应用于研发、运维和软件交付场景,其已由代码生成助手发展为可读取文件和执行系统命令的自动化工具。马斯克旗下AI公司推出的Grok Build CLI便是其中较为知名的一款。2026年7月,国内外AI开发者先后披露,Grok Build CLI在特定版本中,存在越权访问本地文件并上传项目仓库及提交历史的情况。该现象反映出AI编程智能体数据访问和传输边界不清,存在未经授权采集、上传本地敏感数据的风险。
为核实风险现状,中国移动人工智能安全治理研究中心在实验室的隔离环境中对Grok Build CLI暴露问题的0.2.93和最新0.2.101两个版本开展验证。结果显示,在默认配置下,两个版本均未出现项目代码库越权上传情况;在客户端配置开启代码库上传和代码追踪标志功能后,执行以不读取项目文件为前提的简单语言交互任务时,也未出现上述情况。但验证发现两个版本均存在项目外越权访问并上传相关配置文件的情况。本文结合公开披露和验证结果,分析高权限智能体在文件访问、远程配置和敏感数据处理方面的共性风险,并提出针对性治理建议。
事件背景与端侧安全问题暴露
Grok Build CLI是xAI公司于2026年5月推出的终端原生AI编程智能体,可读取本地代码、修改文件、执行Shell命令,并结合项目上下文完成调试和重构。由于其直接运行在开发终端,可接触源代码、Git历史、配置文件和认证凭证等,若超范围访问或上传本地数据,可能造成用户项目资产及敏感信息泄露。
7月9日,越南软件开发者首次披露Grok Build CLI 0.2.93存在超范围上传用户数据的风险,并于7月13日发布完整分析报告[1]和复现实验材料[2]。实验人员在本地Git仓库中设置虚假密钥、诱饵文件和多个历史提交,并要求Grok Build“只回复OK,不要读取或打开任何文件”。结果显示,即使模型未调用文件读取工具,客户端仍通过独立存储通道上传项目代码库及Git提交历史;其还原抓取的上传数据不仅包含诱饵文件,还包含已从当前版本删除、但仍保留在Git历史中的文件。这说明即使用户在任务指令中明确限制读取项目文件,仍无法阻止Grok客户端在后台采集和上传代码库。7月14日,美国商业媒体Inc.对此进行了报道[3],进一步引发外界对其未经授权违规采集用户数据的担忧。
事件披露后,国内AI开发者使用同一版本验证发现,服务端已远程关闭代码库上传功能;但在客户端手动开启相关配置后,执行明确要求不读取项目文件的任务,客户端仍会上传工程文件和会话数据,并传输自动读取的全局配置、Skill文件及其中未脱敏的API Key[4]。这表明,客户端版本不变,其数据处理行为也可能随服务端配置动态变化。
上述公开披露和测试结果表明,Grok Build CLI即使在用户明确限制读取项目文件的情况下,仍可能在后台采集并上传代码库、会话数据等敏感配置文件。同版本下其相关数据处理行为还可随服务端配置动态变化,这反映出用户指令和权限难以有效约束相关AI编码智能体,存在未经授权访问和传输本地敏感数据的风险。
验证与综合风险分析
为验证公开披露问题在现有服务端配置下的实际表现,中国移动人工智能安全治理研究中心的研究人员于7月14日在隔离环境中对Grok Build CLI 0.2.93和0.2.101两个版本开展验证。测试仓库仅包含合成数据,并设置诱饵文件、虚假API Key和多次提交记录;通过网络流量抓取与分析工具记录网络请求,核查代码库存储、项目文件和Git Bundle传输及项目外文件访问。
(一)代码库上传行为验证
默认配置下,两个版本接收到的服务端配置均显示代码库上传被禁用(disable_codebase_upload=true),代码追踪上传处于关闭状态(trace_upload_enabled=false)。测试期间,客户端仍会发送模型请求、会话运行信息和必要接口调用,但未观察到公开实验中出现的独立代码库存储请求,也未在传输数据中发现Git Bundle文件头或仓库分块上传特征,因此未发现项目代码仓库及Git提交历史通过独立通道上传云端。
为验证远程配置对上传行为的影响,测试人员进一步在0.2.93版本中强制开启代码库上传和代码追踪标志。配置开启后,客户端仍未发起独立代码库存储请求,也未产生包含完整代码Git仓库及提交历史的打包文件。由此可见,在本次验证时的服务端运行条件下,无论客户端是否强制开启配置,仍未触发公开实验描述的整仓代码上传。

图1 正常配置与强制开启上传标志时的服务端配置对比
该结果说明,早期披露的整仓上传行为可能不仅取决于客户端配置,还受到测试账户、服务端能力和其他后台策略共同影响。在问题披露后,xAI 公司对客户端配置和服务端策略进行了调整,0.2.93和0.2.101两个版本在本次验证中均未再出现代码仓库上传行为,但早期公开实验已证实,整仓上传风险曾在0.2.93版本下真实存在。
(二)远程配置影响及跨目录访问情况
本次验证虽未再次发现整仓上传行为,但进一步发现,0.2.93和0.2.101两个版本均会访问并上传当前项目目录,且还会上传未经用户明确授权的本地文件。抓包结果显示,客户端会访问用户目录及插件目录中的项目外配置文件,并将相关文件路径、配置名称、加载事件和解析错误等运行信息发送至服务端。

图2 0.2.101版本原始配置验证抓包分析结果

图3 0.2.93版本强制开启配置验证抓包分析结果
以上证据显示,两个版本均访问了当前任务未涉及的项目外文件,并向服务端传输了相关路径和运行元数据,但尚不能证明相关配置文件的完整内容均被上传。因此,不宜将其直接表述为“项目外文件内容已全部外传”,但客户端在缺少充分告知和用户确认的情况下跨越当前工程边界,仍反映出文件访问范围和运行日志采集粒度缺少清晰约束。
(三)验证结论与综合风险分析
综合公开披露和本次验证结果,首先公开实验和抓包材料已证实,Grok Build CLI 0.2.93早期曾上传项目代码库及Git提交历史。官方关闭相关服务端功能后,本次验证未再次复现整仓上传,但项目外文件访问、运行信息传输和远程配置控制问题仍存在,反映出部分AI编程智能体存在以下三方面风险:
一是用户指令难以约束客户端后台行为,数据访问和上传范围可能失控。公开实验中,用户明确要求不读取文件,客户端仍上传了代码库及Git历史;本次验证也发现客户端访问并上传了未经用户授权的项目外配置。说明用户通过对话无法限制客户端的扫描、日志采集和后台上传,用户难以控制智能体在本地数据的实际处理范围。
二是服务端可静默调整端侧功能,产品行为难以预测和持续审计。代码库上传、运行追踪和日志采集等功能可由服务端动态开启或关闭,即使智能体客户端版本不变,实际数据处理行为也可能发生变化。若相关版本变更未向用户告知,一次性准入测试便无法持续反映产品运行状态。
三是敏感数据分散于多类载体,识别脱敏不足可能引发连锁风险。源代码、Git历史、环境变量、插件配置和错误日志均可能包含密钥、令牌及内部环境信息,并可能通过模型请求、代码库存储或运行日志等不同通道传输。若缺少数据最小化和传输前脱敏,可能造成代码及凭证泄露,进而引发账号接管和软件供应链攻击。
上述三方面问题具有明显的关联性:超范围访问扩大数据暴露面,远程配置使处理行为动态变化,识别脱敏不足则可能使代码和凭证直接进入云端,形成用户难以感知、企业难以持续审计的智能体数据外传链路。
安全治理建议
本次事件和实验室验证表明,AI编程智能体的数据访问和传输不仅受用户指令影响,还可能由客户端逻辑和服务端配置改变。实验室验证虽未再现整仓上传,但仍发现项目外文件访问和运行信息传输。针对上述问题,建议面向智能体应用提供者和用户,从文件访问与上传、远程配置管理、敏感数据防护三个方面加强治理。
一是限制本地文件访问和上传范围。智能体应用提供者应默认以用户选定的当前工程为访问边界,访问Git历史、项目外配置和凭证文件前,应告知并取得用户授权;代码库及提交历史上传应默认关闭并单独授权。用户应通过沙箱、目录白名单和最小权限账户限制智能体可见范围,避免其接触无关项目、核心代码和生产凭证。
二是规范服务端远程配置变更。智能体应用提供者调整文件扫描范围、上传开关或日志采集粒度时,应向用户展示变更内容及数据影响;扩大数据处理范围的,应重新取得授权,不得绕过用户关闭上传或拒绝采集的选择,并应保留配置查询和审计记录。企业用户应持续核验客户端流量和实际行为,发现后台配置或数据传输范围变化时重新开展安全评估。
三是加强智能体安全评测和监测。智能体应用提供者应建立覆盖文件访问、工具调用、数据传输、远程配置和日志处理的安全评测机制,在版本发布或配置变更前开展安全评估,并对API Key、访问令牌、数据库口令等敏感信息进行识别脱敏,严格限制数据上传范围和留存时间。使用者应在智能体应用准入前开展智能体安全评测,运行中持续监测跨目录访问、敏感数据外传等异常行为;发现代码或凭证疑似泄露后,应立即停用相关工具、清理云端数据并轮换密钥。
参考文献:
[1] DANG T.(Cereblab). Grok’s coding CLI uploaded your whole repo—and your git history[EB/OL]. 2026-07-13[2026-07-24].
URL:https://cereblab.com/
[2] DANG T.(Cereblab). grok-build-exfil-repro: Reproduce Grok Build CLI whole-repository upload[EB/OL]. GitHub, 2026[2026-07-24].
URL:https://github.com/cereblab/grok-build-exfil-repro
[3] LEE J. Elon Musk’s Grok Faces a Trust Crisis After Developers Flag a Major Privacy Concern[EB/OL]. Inc., 2026-07-14[2026-07-24].
URL:https://www.inc.com/julie-lee/elon-musks-grok-faces-a-trust-crisis-after-developers-flag-a-major-privacy-concern/91374258
[4] 数字生命卡兹克. xAI Grok CLI被曝静默上传整个代码库及密钥[EB/OL]. 2026-07-12[2026-07-24].
URL:https://mp.weixin.qq.com/s/6c6vGMJAVMbh6UhNVw4dcg
作者:
林建宇、陈璨璨、冉鹏 | 安全技术研究所(中国移动人工智能安全治理研究中心)
审核:
杨凯 | 安全技术研究所(中国移动人工智能安全治理研究中心)
声明:本文来自中移智库,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。