Grok Build CLI envía archivos .env y todo el repositorio a xAI, según un análisis a nivel de red

What xAI's Grok Build CLI Actually Sends to xAI

Un análisis reproducible del CLI oficial de xAI, Grok Build (grok 0.2.93), revela que transmite a xAI el contenido de los archivos que lee, incluidos archivos de secretos como .env, sin redactar, y además sube una instantánea de todo el repositorio, incluso archivos que nunca se le pidió abrir. Las capturas de tráfico muestran que los secretos viajan en las solicitudes a /v1/responses y en archivos session_state subidos a /v1/storage, mientras que el repositorio completo se empaqueta como un bundle de git y se sube al bucket de Google Cloud Storage grok-code-session-traces. En una prueba con un repositorio de 12 GB, se subieron más de 5 GiB sin errores, mientras que el canal del modelo solo transfirió 192 KB, lo que demuestra que la subida no depende de lo que el agente lee. Desactivar la opción 'Mejorar el modelo' no detiene estas subidas.

El archivo .env se envía como cualquier otro archivo: el contenido del archivo de secretos aparece textualmente en el cuerpo de la solicitud a /v1/responses y en el archivo session_state subido a /v1/storage, sin redacción alguna.

Más de este día

2026-07-12