
硅基卫士
AI 安全科普 · 每日更新
点个关注
每日见 →
骗局每周都在升级,防线也要跟上
帮你守住数字世界的边界
一台云电脑 共享所有登录
8月11日,马斯克旗下的xAI(现在并进了SpaceX,叫SpaceXAI)扔出一个新东西:Grok Bot。
宣传语很勾人:"给你的AI队友,配一台自己的电脑。"它能登录你平时用的软件、跨应用干活、把活从头做到尾,只在需要你点头时才回来找你。听着,像是马斯克给每个人发了台云端电脑,还配了个不知疲倦的员工。
媒体也这么报的。可我扒了一遍它的官方文档,发现宣传和文档之间,差着一句要命的话。
先看它到底是什么
别被"聊天机器人"的印象带偏。Grok(那个对话框)是"动嘴的",Grok Bot是"动手的"。
它给你一台持久运行的云端Linux电脑——有真的浏览器、文件系统、命令行。这台机器24小时开着,你关了自己的电脑睡觉,它还在替你干活。它干活的方式很聪明:不靠软件开放接口,而是像人一样截屏、认界面、点鼠标、敲键盘。所以理论上,凡是你能在屏幕上操作的软件,它都能自动化。
它能自己浏览网页、填表、跑命令、处理文件,还能看你演示一遍就学会、存成定时任务反复跑。听起来确实强。这不是画饼,Bloomberg、VentureBeat都实测报道了。
但"给每个人一台"这个说法,得打两个折扣。一,它不免费——绑在每月120到300美元的订阅里。二,也是关键的那一句——
| Grok Bot 的真实门槛 | 实际情况 |
|---|---|
| 是否免费人人可得 | 否,绑定付费订阅 |
| 价格档位 | SuperGrok Heavy $300/月、Cursor Ultra $200/月、Teams $120/席/月 |
| 状态 | 早期测试版(early beta),企业版需排队 |
| 马斯克表态 | "修完早期版的基础问题后再扩大测试"(承认有问题) |
来源:xAI 官方定价页、马斯克 X 发言(2026-08-11)
那句被文档重复了两遍的警告
我在它的开发者文档里,看到这么两句话,原文几乎一字不差地出现了两次:
"你的所有Bot,共用同一台持久云电脑。"
"不同Bot的屏幕是独立的工作界面,但不是独立的安全边界。"

翻译成人话:你以为你雇了三个AI员工、各干各的、互不干扰?错。它们挤在同一台电脑上,共享同一套浏览器cookie、同一批登录会话、同一份命令行凭据。 你让A Bot登录了公司邮箱、B Bot登录了财务系统、C Bot去浏览一堆陌生网页——在这台机器上,它们的登录状态是互通的。
官方自己把这句警告写了两遍,生怕你没看见。可宣传页上写的是"配一台自己的电脑",暗示每个Bot一台、互相隔离。宣传给你"隔离"的错觉,文档才说了"共享"的真相。
这个落差,就是整件事最该让决策者警觉的地方。
为什么这个架构让安全的人睡不着
把"自主AI + 联网云电脑 + 你的真实凭据 + 全部共享"这几样叠在一起,正好踩中了2026年安全圈最头疼的那个雷。
这个雷叫提示注入劫持。OWASP今年把它列为自主AI风险的头号,业内管它叫"自主时代的SQL注入"。原理不复杂:AI分不清"哪些是要处理的内容、哪些是想操纵它的指令"。攻击者只要在一个网页、一封邮件、一份文档里,藏一句给AI看的暗号,就可能改写它的目标,让它替攻击者干活。
放到Grok Bot这台共享电脑上,风险被放大了:只要一个Bot在浏览恶意网页时被劫持,它脚下这台机器上、其他Bot登录着的邮箱、财务、系统——理论上都在它够得着的范围内。 一个点被攻破,整台机器的登录会话跟着暴露。
| 你以为的Grok Bot | 官方文档里的Grok Bot |
|---|---|
| 每个AI员工一台独立电脑 | 一个账户一台,所有Bot共用 |
| 各自登录、互不干扰 | 共享cookie、会话、凭据 |
| 不同Bot之间有安全隔离 | "不是独立的安全边界"(官方原话) |
来源:xAI 官方文档 docs.x.ai/grok-bot 及 Tech Times 报道(2026-08-12)
更麻烦的是几个"还没有":官方审批只能拦住"还没执行"的动作,已经干完的事撤不回来;审计日志功能文档里标着"即将推出"(还没有);没有任何第三方合规认证。你把活交出去,出了事,回溯和追责的工具都还没备齐。
这不是空穴来风——Grok的前科
你可能觉得我危言耸听。但Grok这条产品线,过去一年的安全记录,恰恰是这些担忧的注脚。
5月,钱包被提示注入盗刷。 有人在X上让Grok"翻译"一段摩斯电码,解码出来其实是转账指令,下游一个绑定Grok的钱包bot当真执行了,转走了一大笔代币。典型的提示注入 + AI权限过大。
7月,代码库被偷偷上传。 安全研究者抓包证明,Grok的一个编程CLI工具,会把开发者整个Git仓库(包括没脱敏的密钥)打包传到云端存储桶——传的数据量是任务实际需要的近三万倍。关掉"改进模型"开关也拦不住。xAI事后悄悄关了,没发安全公告。
看出规律了吗?能力先上线,安全靠事后补;出了事,用发帖回应,而不是正式安全通告。 这套打法用在一个只会聊天的Grok身上,代价有限;用在一个能自主登录你所有系统、还共享凭据的Grok Bot身上,代价可能就不是你能承受的了。
| Grok 前科(更早产品,非Grok Bot) | 时间 | 性质 |
|---|---|---|
| 钱包被摩斯电码提示注入盗刷 | 2026-05 | 提示注入+权限过大 |
| 编程CLI偷传整个代码库含密钥 | 2026-07 | 数据外泄,事后静默修复 |
| 深度伪造滥用占比居高 | 2026上半年 | 内容滥用,多国监管介入 |
来源:Giskard、Penligent 等安全研究披露(2026-05至08)
(说句公道话:这几起是Grok早期产品的事,不是Grok Bot本身已出事。Grok Bot刚发布几天,还没有已披露的实锤漏洞。我说的是风险模式,不是既成事故,这个分寸得拎清。)
给决策者的三个判断
如果你正琢磨"要不要让团队用上这种自主AI",三个落点。
一,别信宣传的"隔离",按文档的"共享"来设计。 既然所有Bot共享一台机器和全部登录,就得假设"任何一个Bot被攻破 = 这台机器上所有凭据暴露"。别用它同时登录高敏感系统(财务、生产、核心邮箱)和去干"浏览陌生网页"这种高风险活。
二,早期测试版,只碰可逆的低风险活。 官方自己说了这是early beta、还有"基础问题"要修(马斯克原话)。让它干的事,必须是能回滚、不涉密、出错了损失可控的——比如用假数据草拟个邮件草稿,但别让它真发出去。产出停在草稿,人来点最后一下。
三,把"能不能审计、能不能撤销"当成采用红线。 现在它审计日志还没上线、已完成的动作撤不回。在这两样补齐、且有第三方合规认证之前,别把它放进任何关键链路。给自主AI真实权限之前,先问一句:出了事,我查得到、追得回吗?
留个问题给下次例会:如果我们给一个AI配了能登录一切的云电脑,它某天被一个网页里的暗号劫持了,我们的监控,看得见吗?拦得住吗?
该打的折扣
几句公道话,两头都别带偏。
一头,别把它说成"马斯克又搞了个危险玩具"。"自主AI帮人干活"是真趋势、真有用,Grok Bot的"截屏操作、不依赖接口"在工程上确实聪明,共享云电脑也降低了使用门槛。产品本身有价值,问题在默认配置的安全取舍,不在它该不该存在。
另一头,也别信"付费就安全"。它的性能都是xAI自评、没第三方验证;关键的可靠性数据(任务成功率、要人工干预的比例)一个没公布。至于收购Cursor、并入SpaceX这些,还在走监管流程,没最终落定,别当已成定局。
还得说清:本文依据xAI官方公告与文档(2026-08-11/12)、马斯克本人X发言及Bloomberg等报道整理。文中的攻击是"风险推演",Grok Bot本身尚无已披露的实锤安全事件;引用的Grok前科是更早的产品事件,供参照、不等同于Grok Bot已出事。
"给每个人一台云电脑"听着很爽。但在你把邮箱、财务、系统的钥匙都交给它之前,请先读一遍它自己文档里那句话——那些屏幕,不是安全边界。

网络安全技术交流群

网络安全销售互助群

参考资料
· xAI/SpaceXAI 官方:Introducing Grok Bot(2026-08-11):https://x.ai/news/introducing-grok-bot
· xAI 开发者文档:Use the computer and apps(含"共享同一台云电脑""非安全边界"原文):https://docs.x.ai/grok-bot/computer-and-apps
· Tech Times:Grok Bot Launches — All Bots Share One Cloud Computer and Every Login(2026-08-12):https://www.techtimes.com/articles/324176/20260812/grok-bot-launches-any-app-no-api-all-bots-share-one-cloud-computer-every-login.htm
· Kingy AI:Grok Bot Explained — Price, Access and Security(2026-08-11):https://kingy.ai/blog/grok-bot-ai-teammate-price-security/
· 免责声明:本文成稿于2026年8月,据xAI官方公告/文档、马斯克X发言及Bloomberg、Tech Times等报道整理。"每人一台云电脑"为宣传表述、实为付费订阅每账户一台且多Bot共享;文中攻击场景为基于官方架构的风险推演,Grok Bot本身尚无已披露实锤安全事件,所引Grok前科为更早产品事件;性能与基准为xAI自评未经独立验证,相关收购与公司结构仍在监管流程中,本刊如实标注、不夸大。
你已经知道了这件事
但身边还有人不知道
转发出去,你帮他们省掉的,可能是一笔钱
关注「硅基卫士」,每周不错过
夜雨聆风