上周,有个程序员干了一件很多人想过但没真动手的事。
他在自己电脑上架了个抓包代理,想看看 AI 编程工具到底往服务器发了什么。
结果让他后背发凉。
Grok CLI,xAI 官方的那个编程助手,在他敲下第一行指令之前,已经把整个项目文件夹打成了压缩包。包括 .env 文件里的数据库密码、API 密钥。全传回了 xAI 的服务器。
不只是读过的文件。是整个仓库。
他故意在项目里藏了个标记文件,名字就叫「永远不要读我」。然后给 AI 下指令:「回复 OK,不要读任何文件。」
Grok 乖乖回复了 OK。
与此同时,那个「永远不要读我」的文件内容,原封不动地出现在了 xAI 的数据包里。
这个实验被完整记录在 GitHub 上。抓包数据、SHA-256 校验、复现步骤,一一可查。不是阴谋论,不是猜的,是抓包截图级别的证据。

▲ 一个程序员架了抓包代理,发现AI工具在背后偷传数据
同一周,另外两件事也炸了。
三件事,同一天
Claude Code 的隐形账单
7 月 12 日,AI 咨询公司 Systima 发了篇技术博文:《Claude Code 在读到你的指令之前,先烧掉了 33,000 个 token》。
他们做了一个对照实验。Claude Code 和 OpenCode,同一个模型、同一台机器、同样的任务。中间架一层日志代理,精确记录每一次 API 请求。
结果让掏钱买 API 的人血压飙升。
Claude Code 在收到你的第一句话之前,已经在系统提示词、工具定义、内置脚手架这些东西上花掉了大约 33,000 个 token。OpenCode 呢?7,000 个。差了 4.7 倍。
这还只是「空跑」。一旦你把真实项目配上去,写一份 CLAUDE.md,挂几个 MCP 服务器,启用子代理。第一轮请求还没发,你已经烧掉了 75,000 到 85,000 个 token。
什么概念?你话都还没说,Claude Code 已经替你花了两三块钱。
更阴的是缓存。OpenCode 的请求前缀在整个会话里是固定的,API 可以缓存它,后续请求几乎不要钱。Claude Code 不一样,它会反复修改提示词前缀。同一个任务,它重写的缓存 token 量是 OpenCode 的 54 倍。
缓存写入是额外收费的。等于说你不光被多收了「起步价」,还被多收了「写缓存费」。
Hacker News 上有条评论写得很直白:「Claude Code 烧更多 token,纯粹是 Anthropic 这样赚更多钱。他们不让你把订阅用在别的编程工具上,就是最好的证明。」
Grok CLI 的全量上传
同一天,安全研究员 @cereblab 发布了一份抓包分析,震了整个技术圈。
摘要三行,每行都让人坐不住:
1. Grok CLI 会上传你读过的每一个文件。包括 .env 里的密码和密钥。原文,不脱敏。
2. 它还会上传整个仓库。包括那些你明确告诉它「不要读」的文件。
3. 上传目的地是一个 Google Cloud Storage 桶。你在设置里关掉「改进模型」也没用,开关是假的。
研究员做了极限测试:建一个 12GB 的仓库,全是随机生成的无意义文件。给 Grok 的指令就两个字:「回复 OK」。
它回复了。同时,5.1GB 的数据已经传到了 xAI 的服务器。
对比一下:模型对话通道只传了 192KB,存储上传通道传了 5.1GB。差了 27,800 倍。

▲ 模型对话只传了192KB,存储上传却传了5.1GB,差了27800倍
这根本不是什么「模型需要上下文」。这是全量采集。
工信部出手
7 月 13 日,工信部发布安全预警,点名 Claude Code 「存在严重安全后门,可私自上传用户敏感数据」,建议立即卸载。
公众号瞬间炸了。「连夜把主力换成了 OpenCode」「阿里网传全面切换自研编程工具」,一搜几十篇。
这不是那种「专家建议关注」的软警告。措辞是「严重后门」「危害严重」「全国排查」。工信部用这种语气说话,上一次还是针对被制裁的外企。
说到底,你的 AI 在帮你还是在偷你?
三件事合在一起,指向同一个事实:你用 AI 工具的每一分钟,可能都在被采集数据。而你根本不知道。
Claude Code 的问题是「暗收费」。你以为按模型调用付费,实际上有一大块开销是你看不见的系统臃肿。33K 的基础开销,75K 的真实开销,全藏在暗处。
Grok CLI 的问题更严重。你敲的代码、你的项目结构、你的密钥文件,在后台被完整打包送走。你不仅不知道,关掉隐私开关也没用。
工信部的警告则说明了一件事:这个问题已经到了国家层面。
你可能会想:我一个小透明,代码又不值钱,谁在乎?
想想看。你的 .env 文件里有没有数据库密码?有没有支付接口的密钥?有没有公司项目的配置文件?数据落到不该落的地方,锅是你背还是 AI 背?
退一步说。就算你的数据暂时没被滥用,你愿意被这样采集吗?告知也没有,真正能关掉的开关也没有。
这不是技术问题。是底线问题。
怎么办

▲ 做一次AI工具安全审计,把控制权拿回来
好在不是无解。三件事,三个应对:
1. 在用 Claude Code?换。
OpenCode 是开源替代,同样的任务,基础开销只有 Claude Code 的五分之一。还有人推荐 Pi Agent,系统提示词更精简。HN 上有人原话:「用了六个月 Claude Code,切到 Codex,零成本。」
2. 在用 Grok CLI?停。
在确认数据采集行为被修正之前,别在任何有敏感信息的项目里用它。研究员已经提供了完整的复现脚本,你可以自己验证。
3. 不管用哪个 AI 工具,做一次安全审计。
半小时就够了。检查项目里 .env 和 .gitignore 有没有排除敏感文件。确认 AI 工具设置里关闭了所有可选的数据共享。至少,知道自己暴露了什么。
回头看那个做了抓包实验的程序员。他花了一个周末,发现五个 AI 工具里至少三个在偷偷上传不该传的数据。
他说了一句很值得玩味的话:
「模型的能力来自训练数据。但模型的信任,来自它不拿你当训练数据。」
你用的 AI 工具,做到了吗?
今天就能做的三件事:
1. 检查项目 .env 是否在 .gitignore 里
2. 打开 AI 编程工具的设置页,关掉所有数据共享
3. 用一天 OpenCode 或 Codex,看看 API 账单会不会少一截
你用哪个 AI 编程工具?有没有怀疑过它在后台干了你不知道的事?
夜雨聆风