你装了一个AI编程助手,只是想让它帮你改一个函数。你以为它只看了你打开的那个文件。
七月初,一位独立研究员架起抓包工具蹲守了一整晚,发现事情远比想象中大:这个工具正把你整个代码仓库,连同每一次提交记录,原样打包送去了云端。
7月15日,SpaceXAI(马斯克旗下xAI的对外品牌)在官方X账号上甩出一条公告:开源终端编程智能体 Grok Build,并给所有用户重置使用额度。
"We've open-sourced Grok Build and have reset usage limits for all users."
“我们已经开源了 Grok Build,并为所有用户重置了使用额度。”

▲ SpaceXAI 官方账号 7月15日发布的开源+重置额度公告。
单看这句话,像极了大厂例行的年中彩蛋。但把它放回过去一周的时间线里,画风完全变了,这更像一场深夜救火之后,第二天早上补发的公关声明。
先搞清楚:Grok Build到底是什么
Grok Build 跑在开发者电脑终端里,是一个全屏程序:能读懂你的代码库、编辑文件、执行命令、搜网页,还能顶替你干长时间的重活,比聊天框里的代码补全插件重得多。用官方的话说,这是"把 Grok 带进终端"。默认模型是刚发布不久的 Grok 4.5,安装只需要一行命令。
打个比方:大模型好比一个很聪明的实习生的脑子,而 harness(运行框架) 就是给这个脑子配的手脚,没有它,模型只能陪你聊天;有了它,模型才能真的帮你读文件、写代码、跑脚本。7月8日 Grok 4.5 发布时,Grok Build 就已经被摆上台面,官方当时也顺带重置过一次额度。这次开源,发生在整整一周之后。
而这一周里,发生的事情比开源本身劲爆得多。
侦探线:一个研究员挖出了什么
7月9日,独立研究者 @cereblab 发了一条长帖,标题直指要害:Grok Build CLI 到底往 xAI 服务器发了什么。
"If you run the Grok Build CLI inside a project, it sends your entire repository , every tracked file and its git history , to xAI's cloud. Not just your chat. Not just the files you open. And turning off 'Improve the model' does not stop it."
“只要你在项目里跑一次 Grok Build CLI,它就会把整个仓库,每个被跟踪的文件加上完整git历史,发到xAI的云端。送出去的东西,远不止对话记录,也远不止你打开过的那几个文件。关掉设置里的'Improve the model'开关也拦不住。”

▲ @cereblab 用本地中间人代理(mitmproxy)抓包验证,测试版本为 grok 0.2.93。
他给出的证据相当具体:上传走的是独立于对话之外的另一条通道,以 git bundle 的形式打包整仓,连专门设置好"不要读取"的诱饵文件和全部提交历史都能被还原。在一次约12GB、模型从未阅读过任何内容的测试仓库里,存储通道传出去将近5.10GiB,而正常对话通道只有区区192KB,两者相差两万七千倍。他还指出,上传目的地能在客户端二进制里看到一个云存储桶的名字。关闭"改进模型"开关,只影响训练用途,并不能拦住这条存储通道,这正是整件事最容易被忽略、也最扎眼的一处细节。
官方连开三枪:先关阀门,再删数据
面对追问,SpaceXAI 没有拖太久。7月12日起,官方悄悄为所有 Grok Build 用户关闭了默认的数据留存。7月13日,官方账号正式发帖回应:
"For teams using zero data retention, no trace and code data is ever retained... If ZDR is disabled, the /privacy command is available in the CLI to disable data retention, which also deletes previously synced data."
“对使用零数据留存(ZDR)的团队,不会留存任何trace与代码数据……若未启用ZDR,可在CLI里用/privacy命令关闭数据留存,该操作还会删除此前已同步的数据。”

▲ 这条帖子早于两天后的开源公告,是整条回应链里最关键的一环。
同一天,马斯克本人下场表态。他引用了前隐私产品从业者 Andrew Milich 的帖子,留下这样一段公开表态:
"As a precautionary measure, all user data that was uploaded to SpaceXAI before now will be completely and utterly deleted. Zero anything whatsoever will remain."
“作为预防措施,此前上传到SpaceXAI的所有用户数据都将被彻底删除,不会留下任何东西。”

▲ 马斯克亲自表态,把这场风波从产品团队的公关文案,升级成了创始人的公开承诺。
这三个动作叠在一起,才是7月15日那条"开源+重置额度"公告真正的前情提要。
真正的新闻:开源了,但没完全开
回到7月15日。官方线程的第二条帖子,把这几天的动作串成了一份完整说明:早期beta对非ZDR用户默认开着数据留存,根据反馈已经改掉;已删除全部此前留存的数据;留存默认关闭;harness开源;用户甚至可以指向自己的推理服务,完全本地运行。
GitHub仓库 xai-org/grok-build 随后被翻了个底朝天:代码以Rust为主,许可证是宽松的 Apache-2.0,发布后短时间内涨到一万多星标。README写明源码定期从公司内部代码库同步过来,构建产物叫 xai-grok-pager,官方安装后的命令行工具叫 grok。

▲ 仓库里还能看到对 openai/codex 与 sst/opencode 部分工具实现的移植说明。
但眼尖的开发者很快扒出了一个细节:仓库的贡献指南写得明明白白,不接受外部贡献。
"Open source as a read-only artifact: xAI's Grok Build ships first-party code under Apache 2.0 but takes no external contributions."
“只读式开源产物:xAI的Grok Build以Apache 2.0许可发布第一方代码,但不接受外部贡献。”

▲ 许可证宽松≠治理开放。任何人都能审计、能拉分支,但没有渠道把补丁合并回官方主干。
也就是说,这次开源换来的是"可以看、可以审计",换不来"可以一起改"。想推动功能或修复,路径只剩下自己维护分支,或者去X和HackerOne漏洞赏金渠道继续施压。
一个容易被忽略的技术真相:两条通道
把这一整周的争议拆开看,核心其实是两条互相独立的数据通道。一条是模型对话通道,负责把当前任务相关的上下文和工具执行结果送给模型,用户能理解也能接受,"AI要读代码才能改代码"。另一条是存储/trace通道,负责把整个会话归档,甚至打包完整仓库快照,这条通道跟你当下到底在问什么、模型有没有看过某个文件,几乎没关系。
企业安全团队真正在意的,跟"模型读没读过某个文件"关系不大,真正的风险点在于,云端对象存储里是否正躺着一份能被完整还原的仓库快照。这也是为什么,单靠界面上一个"改进模型"开关,解决不了信任问题,它管得住训练用途,管不住存储通道本身。
掌声与质疑,同时挂在评论区
开源公告发出后,评论区呈现出两种截然不同的声音。
有开发者表示认可:
"Solid move, and real thanks for giving back to the community. we all know part of this is damage control for the grok build privacy stuff, but tbh open sourcing it is still the right call and I respect it."
“靠谱的一步,也真心感谢回馈社区。大家都清楚这里面有一部分是应对隐私风波的补救动作,但说实话开源仍然是对的选择,我认可这一点。”
也有人翻旧账、追着问责:
"So you basically admit you were storing customer data without their knowledge???? This is illegal in every developed country."
“所以你们基本是承认了,在用户不知情的情况下存了客户数据???这在所有发达国家都涉嫌违法。”
还有人把矛头指向隐私工具本身的门槛,有帖子提醒,零数据留存(ZDR)默认只对企业账户开放,普通个人用户不该想当然以为自己也享有同等保护;也有帖子把 Grok Build 开源后的隐私姿态,拿去和 OpenAI Codex 在 ChatGPT 订阅档位下的默认数据政策做对比,认为一个默认关、一个默认开。这些都属于个人观点,并非双方官方文件的逐条对照,读者拿来当参考即可,别当成定论。
承诺容易,证明难
把三件事摆在同一张时间线上看:代码开源了,额度重置了,删除数据的承诺也发了。这些都是可以核实的公开事实。但还有一件事,目前的公开材料里没人能给出独立证明,那些被上传的仓库数据,到底删干净了没有。
一个能替你改代码的程序,天生就拥有读你硬盘、连你网络的权限。这场风波真正留下的,或许跟"谁道歉了""谁开源了"这类新闻要素关系不大,它提醒着每一个把AI工具接进自己项目的人:当你敲下安装命令的那一刻,你交出去的权限,可能比你以为的要多得多。
夜雨聆风