胡靖朗
07-15 · 数分
自然语言处理
Gork算是闯大祸了
马斯克的 Grok 这次算是狠狠栽了个跟头。正当外界还在揪着 Claude 的“后门代码”争论不休时,Grok Build 已经悄无声息地踩爆了开发者的隐私雷区——它默认会在后台静默把整个代码仓库(而不只是单个文件)一股脑上传到服务器,连完整的 Git 提交历史也一并打包带走。更致命的是它对敏感信息的漠视:如果 .env 文件没做脱敏处理,里面的 API Key、数据库密码就会以明文形式直接暴露;而在完整的 Git 历史里,那些早就被删除的老旧密码、废弃配置和内网地址,也全都能被轻易翻找出来。整个过程全程没有任何醒目提示,开发者根本防不胜防。这种行为明显背离了“最小权限原则”,真实项目里的客户代码、生产配置全都可能被悄咪咪传走。给出的应对建议其实很直白:千万别拿敏感仓库去试水,万一已经用过了,立马去查访问日志并把相关密钥全盘换掉,别等出事再补救。
发布于 广东
分享
评论
未登录
友善发言
image-upload
评论
加载中