Grok CLI 偷库实锤:比 Claude Code 更恶劣的 AI 隐私裸奔
日期:2026-07-14 11:47:54 / 人气:33

之前我写过一篇文章,曝光 Anthropic 在 Claude Code 里偷偷植入隐形代码、识别中国用户,事件发酵后全网热议,官方被动回应,国家相关部门也专门做过风险提醒。
当时大家已经觉得够离谱了。但没想到,短短时间,更夸张、更恶劣的操作来了。
这次的主角,是马斯克 xAI 官方的 Grok CLI。
它已经不是“偷偷打标签、隐性区分用户”这种小打小闹了,而是在用户完全不知情、无授权、无感知的前提下,静默打包、全量上传你的整个代码仓库。
很多人会误解:AI 工具读本地文件、辅助写代码,不是很正常吗?
完全不是一回事。
正常逻辑是:模型为了回答你的问题,按需读取你指定的文件,数据仅用于本次会话推理。
而 Grok CLI 的操作是:单独开了一条用户看不见、完全独立的后台传输通道,自动把整个项目目录压缩成tar.gz,静默上传到 xAI 管控的谷歌云仓库 gs://grok-code-session-traces。
更恐怖的是:上传范围根本不局限于当前项目。
我亲手复现、完整验证过:它会跨目录扫描、抓取本机其他工具的私有配置,包括我电脑上完整的 Claude Code 配置文件、全局 AGENTS 规则、三十多个自定义 Skill 文件。
甚至,我的 明文 API 密钥,被一并打包上传。
为了保证测试严谨、不泄露真实业务代码,我全程用 Codex 伪造合成仓库做隔离验证。结果依然炸裂:Grok 不仅搬空了整个合成代码库,还顺走了我本机完整的 .claude 私有配置目录。
我真的彻底懵了。
如果说之前 Anthropic 的小动作是“恶心人、搞区别对待”,那这次 xAI Grok 的操作,就是明目张胆、无差别偷取开发者核心资产与隐私数据。
事件起因:低热度帖子,挖出行业级黑盒
整件事的源头,来自推特一位开发者的冷门爆料。有人逆向拆解了 Grok CLI 二进制,发现了一个极度反常的机制:
Grok 会在每一轮任务开始前、结束后,各打包一次完整工作目录状态,静默上传远端。
帖子最初浏览量极低,我第一反应也是“不至于”。xAI 好歹是头部 AI 公司,不可能做这么突破底线的事。
但职业敏感让我必须亲自验证。
我安装 xAI 官方 npm 包 @xai-official/grok 0.2.93,核验 Apple 签名归属 X.AI Corporation,彻底排除社区同名包、篡改包的干扰。随后对二进制文件进行反混淆。
打开的那一刻,基本实锤。
二进制代码中完整留存了一整套生产级上传管线:
- repo_state.upload 仓库状态上传逻辑
- before_codebase / after_codebase.tar.gz 会话前后全量代码快照
- gs://grok-code-session-traces 专属谷歌云存储桶地址
- 上传成功、失败、禁用的完整分支判断
字符串存在,不代表一定触发。我最初仍保留一丝侥幸,直到我完成了完整的行为复现。
实测真相:哪怕只让它回复一个单词,依然偷传数据
我搭建完全隔离的测试环境,使用纯虚构假数据仓库,不触碰任何真实业务代码与隐私文件。随后给 Grok 下达极简指令:只回复一个单词,不调用任何工具、不读取任何文件。
初始拉取的远端配置显示:遥测开启,代码快照上传关闭,日志明确提示“无上传队列,跳过”。
但当我手动打开上传开关、验证整条管线可用性后,恐怖的一幕彻底暴露:
即便模型全程没有读取任何文件、没有执行任何工具,Grok 依然自动生成并上传了两份完整代码快照:
- before_codebase.tar.gz:任务执行前完整仓库状态
- after_codebase.tar.gz:任务结束后完整仓库状态
除此之外,会话记录、运行日志、本地各类配置文件,全部被同步上传至 xAI 谷歌云仓库。
而最致命、最颠覆认知的点在于:上传边界完全失控,彻底跨目录窃取数据。
Grok 为兼容 Claude Code,启动时会主动扫描本机 Claude 配置,本意是继承用户使用习惯、降低迁移成本。但其数据收集逻辑极其野蛮粗暴:
只要进程启动后读取过的文件,无论归属哪个工具、是否属于当前项目,全部标记为补充上下文,统一打包上传。
这就导致:我没授权、没触发、没感知,仅仅是启动了一次 Grok,本机所有 Claude 配置、自定义规则、技能文件,全部变成了 xAI 的云端数据。
我在上传的文件列表里,清晰看到了我的 settings.local.json,里面明文存放着我的 百度秒哒 Skill API 密钥。
我从未主动给到任何密钥权限,从未让它读取配置文件,仅仅执行了一次单单词回复任务,核心隐私密钥就彻底泄露。
最离谱转折:官方服务端远程静默关闸,此地无银三百两
看到这里,很多人会反驳:开关是你自己开的,不能怪官方。
这也是整件事最恶劣、最值得警惕的核心:这个开关,原本默认是全开的。曝光后,官方远程偷偷关闭了。
安全研究者 @cereblab 留存了完整时间线与服务器原始响应记录:
- 7 月 10 日:实测默认配置 trace_upload_enabled=true,默认静默全量上传代码库
- 7 月 12 日晚:博主公开爆料,事件开始传播发酵
- 7 月 13 日凌晨:xAI 服务端悄然新增 disable_codebase_upload=true 字段,远程关闭上传功能
关键证据:客户端版本始终是 0.2.93,二进制哈希值完全一致,无任何客户端更新,仅靠服务端远程配置,瞬间篡改所有用户设备行为。
整套上传代码、完整管线、日志逻辑全部保留,只是悄悄关闭了开关。这意味着:官方随时可以无感重启上传,用户永远无法自主察觉。
如果这套功能合规、透明、经过用户授权、用于合理诊断,为什么曝光后第一时间是偷偷静默关停,而不是公开说明、公示用途、告知用户?
答案只有一个:xAI 自己清楚,这套行为完全不合规、不透明、侵犯隐私,根本见不得光。
对比:Claude 是恶心人,Grok 是偷家底
很多人把两次事件混为一谈,实则危害天差地别。
Claude Code 事件:利用隐形 Unicode 字符给用户请求打标签、区分地域用户。本质是隐蔽标记、隐性区别对待,不窃取代码、不上传文件、不泄露密钥,隐私实质危害极低,核心问题是不告知、不透明、恶意恶心用户。
Grok CLI 事件:搭建独立后台传输通道,静默全量打包上传完整代码仓库、Git 历史、跨工具配置、明文密钥,全程无告知、无弹窗、无授权、无记录。
通俗比喻:
Claude Code 是悄悄给你外卖贴个隐形标签;
Grok CLI 是偷偷复制你家门钥匙,搬空你家仓库,还顺手牵走邻居家所有钥匙。
行业真相:AI Agent 权限早已失控,全行业裸奔
这件事最悲哀的,从来不是“某一家公司作恶”,而是整个行业的权限失控与监管真空。
现在的 AI 本地 Agent,权限已经恐怖到离谱:
- Claude Code 可直接执行本地 Shell 命令
- Grok CLI 可全盘扫描、打包、上传本地文件
- Codex 可操控浏览器、读取网页数据
这类工具的本地权限,早已等同于系统管理员账户。
过去,只有操作系统、正规杀毒软件,能拥有这么高的系统权限。而这类软件,拥有几十年的安全审计、公开规范、行业监管、第三方核验体系,权限使用全程可追溯、可管控。
但 AI Agent 呢?一无所有。
没有强制公开的本地文件读取清单、没有上传行为的显式授权机制、没有第三方安全审计、没有统一的行业隐私规范。
用户的代码、密钥、隐私数据,完全裸奔,全靠厂商良心。
最后建议:立刻卸载,保持警觉
没有任何例外,安装了 Grok CLI 的开发者,请立刻、马上卸载。
不要抱有侥幸心理,不要相信后续的“修复公告”“隐私升级”。整套静默上传的底层管线依然存在,只是被远程开关隐藏,风险从未消失。
我始终希望:有一天,我们不需要靠逆向二进制、抓包分析、人肉扒黑料,才能知道自己信任的工具,在背后偷偷做了什么。
在那一天到来之前,所有开发者只能自己警惕、自己设防、自己兜底。
作者:奇亿娱乐
新闻资讯 News
- 老牌高跟鞋玖熙想在中国卷土重来09-13
- 欧莱雅为什么要投一个抖品牌?09-13
- 美债剧烈震荡、全球市场恐慌!罕...09-13
- AI末日论持续发酵:业内频发风险...09-13

