有人只让 Grok 回复一个单词,没让它读任何文件,它却把整个代码库打包传走了——连带电脑上另一个工具的全局配置、甚至一个 API 密钥,一起送到了它自家的云端。
这不是"模型读了你的文件来回答问题"那种正常行为。是一条你根本看不见的旁路通道:官方版 Grok CLI 会把当前项目的完整状态压缩成 tar.gz,静默上传到 xAI 的服务器。安全研究者复现时特意建了个全是假数据的隔离仓库来跑,东西照样没了——连仓库之外的 .claude 配置、全局规则、settings 里的一个 API 密钥都被一起打包送走,而他从头到尾只让模型回了一个单词。
我不打算复述整个事件。想给你的是一份现在就能立的规矩——不针对某一家,是对所有本地 AI Agent 通用的六条。
第一条:给密钥单独建个环境,别和 Agent 共处一室。 API key、token 别裸放在 ~/.claude 这类会被自动扫描的配置里。这次被泄的那个密钥,主人根本没主动给过它——是工具启动时自作主张扫走的。
第二条:一个项目一个目录,别让 Agent 站在你的家目录根上跑。 它打包的是"当前工作目录的完整状态"。你在哪儿启动它,它的视野边界就在哪儿。站在根目录跑,等于把全家家当摊开给它看。
第三条:装之前查一眼它申请了什么权限、连了哪些外网。 能读整个文件系统、又能发网络请求,这个组合最危险。那条上传管线,就是"读文件"加"传外网"两件事凑齐才成立的。
第四条:不信任的工具,跑在隔离环境里。 新工具、来路不明的 CLI,先丢进一个干净的测试目录或容器里试,别拿真实项目当小白鼠。这次的复现,也是先建了个全是假数据的隔离仓库才敢开跑。
第五条:服务端能远程改的行为,等于随时会变。 那个上传开关是服务端下发的——被曝光后,同一个版本、二进制哈希都没变,行为却被远程关掉了。今天关着,不代表明天不会再打开。别把"我测的时候是关的"当成安全承诺。
第六条:出事第一动作是卸载,不是观望。 确认一个工具在背后干了见不得光的事,别等官方解释。最干脆的处理就一句话:能卸多快,就卸多快。

AI Agent 手里的权限,已经跟你电脑上的管理员账户没多大区别了——能扫你整个文件系统、能发网络请求、能操控你的浏览器。可它背后没有操作系统那几十年的安全审计,也没有杀毒软件那套认证和监管。这一课行业迟早要补,但补上之前,你的隐私就是裸奔,全看对面那点良心。良心靠不住,规矩才靠得住——所以这六条,别等自己出事了才立。
你电脑上现在装着哪几个 AI CLI?评论区报一下,咱们一起看看哪些该回头查一眼权限。
夜雨聆风