شرکت xAI متعلق به ایلان ماسک در اقدامی بی‌سابقه، ابزار عامل کدنویسی هوش مصنوعی خود به نام Grok Build را پس از کشف یک نشت امنیتی جدی، به‌صورت کامل متن‌باز (Open Source) در گیت‌هاب منتشر کرد. این تصمیم در پی کشف کاربران مبنی بر اینکه این ابزار به‌صورت مخفیانه تمام فایل‌های موجود در دایرکتوری پروژه را به سرورهای Google Cloud شرکت آپلود می‌کرد، گرفته شد.

چه چیزی باعث این فاجعه حریم خصوصی شد؟

ماجرا زمانی آغاز شد که توسعه‌دهندگان با بررسی ترافیک شبکه، متوجه شدند grok — دستور خط فرمان برای فراخوانی Grok Build — بدون رضایت صریح، محتوای کامل پوشه‌های کاری را شامل کلیدهای SSH، پایگاه‌های داده رمز عبور، اسناد شخصی و حتی عکس‌های خصوصی به زیرساخت‌های ابری xAI منتقل می‌کند. یکی از کاربران در گزارش خود به‌صورت صریح اعلام کرد: «کلیدهای SSH، KeePass databases، documents، و photos منتقل شده‌اند.»

این رفتار حاضرنهuded در تضاد مستقیم با اصول اصلی حریم خصوصی و امنیت سایبری قرار داشت، زیرا یک ابزار کمک به کدنویسی نیازی به دسترسی به فایل‌های سیستمی حساس خارج از محدوده پروژه ندارد.

واکنش ایلان ماسک و اقدامات فوری xAI

بلافاصله پس از افشای این خبر، ایلان ماسک در پلتفرم X (توییتر سابق) اعلام کرد که تمام داده‌های آپلود شده کاربران به‌صورت کامل و دائم حذف خواهند شد. همزمان، تیم xAI ویژگی آپلود را به‌صورت فوری غیرفعال کرد و برای بازسازی اعتماد جامعه توسعه‌دهندگان، کل کد منبع پروژه را تحت مجوز Apache 2.0 در مخزن گیت‌هاب رسمی منتشر نمود.

«شفافیت کامل تنها راه 복귀 اعتماد است.» — بیانیه رسمی xAI

Grok Build چیست و چه قابلیت‌هایی دارد؟

Grok Build یک عامل کدنویسی مبتنی بر ترمینال (Terminal-based Coding Agent) است که از طریق دستور grok فراخوانی می‌شود. این ابزار قابلیت‌های پیشرفته‌ای برای اتوماسیون فرآیندهای توسعه نرم‌افزار فراهم می‌کند:

  • خواندن و ویرایش کدبیس: درک ساختار پروژه و اعمال تغییرات در مقیاس وسیع
  • اجرای دستورات شل (Shell): اجرای مستقیم اسکریپت‌ها و ابزارهای خط فرمان
  • جستجوی وب: دسترسی به اطلاعات به‌روز برای حل مشکلات کدنویسی
  • مدیریت وظایف طولانی‌مدت: برنامه‌ریزی و نظارت بر پروسه‌های پیچیده
  • چهار حالت اجرا: تعاملی (Interactive)، بدون سر (Headless) برای اسکریپت‌نویسی و CI/CD، جاسازی شده در ویرایشگرها از طریق پروتکل مشتری عامل (ACP)

معماری فنی و مقیاس پروژه

پایگاه کد Grok Build بسیار گسترده است و حدود ۸۴۴،۵۳۰ خط کد Rust را در بر می‌گیرد. این انتخاب زبان برنامه‌نویسی نشان‌دهنده تمرکز تیم xAI بر عملکرد بالا (Performance)، امنیت حافظه (Memory Safety) و همزمانی (Concurrency) است. معماری ماژولار پروژه شامل موارد زیر می‌شود:

  • حلقه عامل (Agent Loop): موتور تصمیم‌گیری و اجرای وظایف
  • مجموعه ابزارها (Tools): ماژول‌های عملیات فایل، شل، جستجو و غیره
  • رابط کاربری ترمینال (TUI): تجربه کاربری تعاملی در محیط خط فرمان
  • سیستم توسعه (Extension System): پشتیبانی از پلاگین‌ها و زیرعامل‌ها (Subagents) برای گسترش قابلیت‌ها

مهم است که بدانیم بقایای تابع آپلود مخرب همچنان در کد وجود دارد اما به‌صورت کامل غیرفعال شده است. طبق اعلام xAI، ذخیره‌سازی داده‌ها از تاریخ ۱۲ ژوئیه (July 12) به‌صورت پیش‌فرض غیرفعال بوده است.

اجرا به‌صورت کاملاً محلی (Fully Local Execution)

با انتشار متن‌باز، Grok Build اکنون می‌تواند بدون هیچ وابستگی به سرورهای خارجی و به‌صورت کاملاً آفلاین (Offline) اجرا شود. این ویژگی برای سازمان‌ها و توسعه‌دهندگان僅 در محیط‌های حساس و ایزوله (Air-gapped) حیاتی است، زیرا تضمین می‌کند هیچ داده‌ای از محیط توسعه خارج نمی‌شود.

تحلیل امنیتی: درس‌های این رویداد برای اکوسیستم AI Coding

این رویداد زنگ خطر جدی برای کل صنعت ابزارهای کدنویسی با هوش مصنوعی (AI Coding Assistants) است. ابزارهایی مثل GitHub Copilot، Cursor و Codeium نیز دسترسی عمیق به کدبیس و محیط توسعه دارند. شفافیت کد منبع، حسابرسپذیری (Auditability) و کنترل کامل کاربر بر داده‌ها، از این به بعد معیارهای جدایی‌ناپذیر انتخاب این ابزارها خواهند بود.

متن‌باز کردن Grok Build زیر مجوز Apache 2.0، گامی مهم در جهت دموکراسی‌سازی ابزارهای AI و الزام رقبا به شفافیت بیشتر است. با این حال، اعتماد یک‌بار شکسته شده، با صرف انتشار کد منبع بازنمی‌گردد؛ نیاز به حسابرسی‌های امنیتی مستقل (Third-party Security Audits) و مدیریت 책임‌دار داده‌ها باقی مانده است.


این مقاله بر اساس گزارش‌های رسمی xAI و بررسی مخزن گیت‌هاب Grok Build تدوین شده است.