شرکت xAI متعلق به ایلان ماسک در اقدامی بیسابقه، ابزار عامل کدنویسی هوش مصنوعی خود به نام Grok Build را پس از کشف یک نشت امنیتی جدی، بهصورت کامل متنباز (Open Source) در گیتهاب منتشر کرد. این تصمیم در پی کشف کاربران مبنی بر اینکه این ابزار بهصورت مخفیانه تمام فایلهای موجود در دایرکتوری پروژه را به سرورهای Google Cloud شرکت آپلود میکرد، گرفته شد.
چه چیزی باعث این فاجعه حریم خصوصی شد؟
ماجرا زمانی آغاز شد که توسعهدهندگان با بررسی ترافیک شبکه، متوجه شدند grok — دستور خط فرمان برای فراخوانی Grok Build — بدون رضایت صریح، محتوای کامل پوشههای کاری را شامل کلیدهای SSH، پایگاههای داده رمز عبور، اسناد شخصی و حتی عکسهای خصوصی به زیرساختهای ابری xAI منتقل میکند. یکی از کاربران در گزارش خود بهصورت صریح اعلام کرد: «کلیدهای SSH، KeePass databases، documents، و photos منتقل شدهاند.»
این رفتار حاضرنهuded در تضاد مستقیم با اصول اصلی حریم خصوصی و امنیت سایبری قرار داشت، زیرا یک ابزار کمک به کدنویسی نیازی به دسترسی به فایلهای سیستمی حساس خارج از محدوده پروژه ندارد.
واکنش ایلان ماسک و اقدامات فوری xAI
بلافاصله پس از افشای این خبر، ایلان ماسک در پلتفرم X (توییتر سابق) اعلام کرد که تمام دادههای آپلود شده کاربران بهصورت کامل و دائم حذف خواهند شد. همزمان، تیم xAI ویژگی آپلود را بهصورت فوری غیرفعال کرد و برای بازسازی اعتماد جامعه توسعهدهندگان، کل کد منبع پروژه را تحت مجوز Apache 2.0 در مخزن گیتهاب رسمی منتشر نمود.
«شفافیت کامل تنها راه 복귀 اعتماد است.» — بیانیه رسمی xAI
Grok Build چیست و چه قابلیتهایی دارد؟
Grok Build یک عامل کدنویسی مبتنی بر ترمینال (Terminal-based Coding Agent) است که از طریق دستور grok فراخوانی میشود. این ابزار قابلیتهای پیشرفتهای برای اتوماسیون فرآیندهای توسعه نرمافزار فراهم میکند:
- خواندن و ویرایش کدبیس: درک ساختار پروژه و اعمال تغییرات در مقیاس وسیع
- اجرای دستورات شل (Shell): اجرای مستقیم اسکریپتها و ابزارهای خط فرمان
- جستجوی وب: دسترسی به اطلاعات بهروز برای حل مشکلات کدنویسی
- مدیریت وظایف طولانیمدت: برنامهریزی و نظارت بر پروسههای پیچیده
- چهار حالت اجرا: تعاملی (Interactive)، بدون سر (Headless) برای اسکریپتنویسی و CI/CD، جاسازی شده در ویرایشگرها از طریق پروتکل مشتری عامل (ACP)
معماری فنی و مقیاس پروژه
پایگاه کد Grok Build بسیار گسترده است و حدود ۸۴۴،۵۳۰ خط کد Rust را در بر میگیرد. این انتخاب زبان برنامهنویسی نشاندهنده تمرکز تیم xAI بر عملکرد بالا (Performance)، امنیت حافظه (Memory Safety) و همزمانی (Concurrency) است. معماری ماژولار پروژه شامل موارد زیر میشود:
- حلقه عامل (Agent Loop): موتور تصمیمگیری و اجرای وظایف
- مجموعه ابزارها (Tools): ماژولهای عملیات فایل، شل، جستجو و غیره
- رابط کاربری ترمینال (TUI): تجربه کاربری تعاملی در محیط خط فرمان
- سیستم توسعه (Extension System): پشتیبانی از پلاگینها و زیرعاملها (Subagents) برای گسترش قابلیتها
مهم است که بدانیم بقایای تابع آپلود مخرب همچنان در کد وجود دارد اما بهصورت کامل غیرفعال شده است. طبق اعلام xAI، ذخیرهسازی دادهها از تاریخ ۱۲ ژوئیه (July 12) بهصورت پیشفرض غیرفعال بوده است.
اجرا بهصورت کاملاً محلی (Fully Local Execution)
با انتشار متنباز، Grok Build اکنون میتواند بدون هیچ وابستگی به سرورهای خارجی و بهصورت کاملاً آفلاین (Offline) اجرا شود. این ویژگی برای سازمانها و توسعهدهندگان僅 در محیطهای حساس و ایزوله (Air-gapped) حیاتی است، زیرا تضمین میکند هیچ دادهای از محیط توسعه خارج نمیشود.
تحلیل امنیتی: درسهای این رویداد برای اکوسیستم AI Coding
این رویداد زنگ خطر جدی برای کل صنعت ابزارهای کدنویسی با هوش مصنوعی (AI Coding Assistants) است. ابزارهایی مثل GitHub Copilot، Cursor و Codeium نیز دسترسی عمیق به کدبیس و محیط توسعه دارند. شفافیت کد منبع، حسابرسپذیری (Auditability) و کنترل کامل کاربر بر دادهها، از این به بعد معیارهای جداییناپذیر انتخاب این ابزارها خواهند بود.
متنباز کردن Grok Build زیر مجوز Apache 2.0، گامی مهم در جهت دموکراسیسازی ابزارهای AI و الزام رقبا به شفافیت بیشتر است. با این حال، اعتماد یکبار شکسته شده، با صرف انتشار کد منبع بازنمیگردد؛ نیاز به حسابرسیهای امنیتی مستقل (Third-party Security Audits) و مدیریت 책임دار دادهها باقی مانده است.
این مقاله بر اساس گزارشهای رسمی xAI و بررسی مخزن گیتهاب Grok Build تدوین شده است.





