CodeWithLLM-Updates
-

Grok скандал із «тихим» вивантаженням коду, потім — відкритий код як спроба повернути довіру.

Grok CLI та стеження
https://www.internationalcyberdigest.com/xais-grok-build-cli-uploads-entire-git-repositories-to-a-google-cloud-bucket/
https://gist.github.com/cereblab/dc9a40bc26120f4540e4e09b75ffb547
Відразу кілька людей написали репорти, що Grok Build CLI при старті сесії детерміновано (не «агент сам вирішив») пакує поточну директорію / git-репозиторій і заливає його в інтернет на Google Cloud Storage (grok-code-session-traces). Один користувач запустив grok з home directory і побачив, що пішли SSH-ключі, password manager, документи, фото — всі його файли.

Люди почали досліджувати. Це НЕ поведінка моделі. Налаштування приватності «Improve the model» / /privacy тільки керує чи будуть данні використані для навчання, а не тим, чи файли взагалі будуть скопійовані з машини. Це робить код harness'а, аналіз (cereblab, grok 0.2.93) показав два канали:

  1. Model turn (/v1/responses) — те, що агент реально прочитав (у т.ч. .env).
  2. Знімок всієї папки — окреме завантаження усього репозиторія включаючи git history, навіть файлів, які агенту сказали НЕ читати.

На 12 GB репо пішло ≈5.1 GiB у Google Cloud Storage при ≈192 KB на модель. Як вихід був локальний kill-switch: [harness] disable_codebase_upload = true у ≈/.grok/config.toml (+ env для telemetry). Але сервери xAI після розголосу цієї поведінки десь з 12 липня самі вимкнули завантаження. Маск пообіцяв повністю видалити раніше завантажені дані.

https://news.ycombinator.com/item?id=48892468
На HN тон жорсткий: не повинно «trust this directory» давати право «upload everything to vendor». Тому люди все еще за те, щоб агентів тримати у VM/container/окремому user й не допускати до свої машини.

Порівнюють з Cursor indexing (вони теж завантажували при старті всі файли), але там це було прописано в документації відкрито як необхідність більше швидкого створення embeddings.

Grok CLI відкрили код
https://x.ai/open-source
https://github.com/xai-org/grok-build
https://simonwillison.net/2026/Jul/15/grok-build/
Після скандалу SpaceXAI/xAI виклали код Grok Build на GitHub під Apache 2.0: Rust TUI + agent runtime (≈845k SLOC, ≈3% vendored). Репо — періодичний snapshot з внутрішнього monorepo (SOURCE_REV), зовнішні PR/issues не приймають. Можна збирати з source і ганяти local-first з власним inference. На практиці бінарники з CDN і open tree — різні речі, поки немає reproducible builds.

У коді лишилися сліди upload path (upload/gcs.rs), але session upload повертає session_state_upload_unavailable. Є порти tools з Codex/OpenCode (з THIRD-PARTY notices), terminal Mermaid renderer, system/subagent prompts.

Обговорення
https://news.ycombinator.com/item?id=48926590
На HN змішано: бачать стратегія відстаючого гравця та «відкрили, бо спіймали на непрозорій поведінці». Хвалять TUI (миша, smoothness). Спільнота вже ріже privacy-форки: