Grok CLI 竟上传整个用户目录到 xAI
Grok CLI uploaded the whole home directory to GCS

我刚刚发现 Grok CLI 竟然在后台悄悄把我的整个用户目录上传到了 xAI 的服务器。这可不是开玩笑,里面包含了我所有的 SSH keys、密码管理器数据库,还有文档、照片和视频等一切隐私文件。作为一个开发者,看到自己的核心安全凭证和私人数据被如此轻易地打包上传,我感到背脊发凉。这次事件再次提醒我们,在使用像 Grok 这样的 AI 工具时,必须对其权限和数据处理机制保持高度警惕,否则后果不堪设想。
Grok 已经把我的整个用户目录上传到了 xAI 的服务器,里面包含了我的 SSH keys、密码管理器数据库、文档、照片、视频以及所有东西。
HN 评论区
25- 有评论者指出,普通用户缺乏像 IT 从业者那样使用 devcontainers 或 VM 进行沙箱隔离的能力,导致 AI Agent 在缺乏安全选项的情况下被迫以 root 权限运行。
- 一位开发者分享了通过 rsync 将代码仓库挂载到容器 /workspace 目录的策略,既实现了环境隔离又避免了每次代码变更重新构建镜像的耗时。
- 有观点反驳了过度依赖指令集(Guardrails)作为安全措施的幻想,认为这就像无人看管的农场价目表,关键的安全控制必须通过带外(out-of-band)机制实现。
- 部分用户质疑 AI 工具对非确定性输出的宣传,指出 LLM 正在打破大众对程序‘确定性’和‘可预测性’长达半个世纪的认知训练。
- 关于隐私泄露的争论中,有声音认为商业代码的 IP 价值正在归零,真正的风险在于业务执行层面,而非代码本身被模型窃取。