乐于分享
好东西不私藏

马斯克说给你配台云电脑,官方文档却藏着一句警告

马斯克说给你配台云电脑,官方文档却藏着一句警告

硅基卫士

AI 安全科普 · 每日更新

点个关注
每日见 →

骗局每周都在升级,防线也要跟上

帮你守住数字世界的边界

一台云电脑 共享所有登录

8月11日,马斯克旗下的xAI(现在并进了SpaceX,叫SpaceXAI)扔出一个新东西:Grok Bot。

宣传语很勾人:"给你的AI队友,配一台自己的电脑。"它能登录你平时用的软件、跨应用干活、把活从头做到尾,只在需要你点头时才回来找你。听着,像是马斯克给每个人发了台云端电脑,还配了个不知疲倦的员工。

媒体也这么报的。可我扒了一遍它的官方文档,发现宣传和文档之间,差着一句要命的话。

先看它到底是什么

别被"聊天机器人"的印象带偏。Grok(那个对话框)是"动嘴的",Grok Bot是"动手的"。

它给你一台持久运行的云端Linux电脑——有真的浏览器、文件系统、命令行。这台机器24小时开着,你关了自己的电脑睡觉,它还在替你干活。它干活的方式很聪明:不靠软件开放接口,而是像人一样截屏、认界面、点鼠标、敲键盘。所以理论上,凡是你能在屏幕上操作的软件,它都能自动化。

它能自己浏览网页、填表、跑命令、处理文件,还能看你演示一遍就学会、存成定时任务反复跑。听起来确实强。这不是画饼,Bloomberg、VentureBeat都实测报道了。

但"给每个人一台"这个说法,得打两个折扣。一,它不免费——绑在每月120到300美元的订阅里。二,也是关键的那一句——

Grok Bot 的真实门槛实际情况
是否免费人人可得否,绑定付费订阅
价格档位SuperGrok Heavy $300/月、Cursor Ultra $200/月、Teams $120/席/月
状态早期测试版(early beta),企业版需排队
马斯克表态"修完早期版的基础问题后再扩大测试"(承认有问题)

来源:xAI 官方定价页、马斯克 X 发言(2026-08-11)

那句被文档重复了两遍的警告

我在它的开发者文档里,看到这么两句话,原文几乎一字不差地出现了两次:

"你的所有Bot,共用同一台持久云电脑。"

"不同Bot的屏幕是独立的工作界面,但不是独立的安全边界。"

翻译成人话:你以为你雇了三个AI员工、各干各的、互不干扰?错。它们挤在同一台电脑上,共享同一套浏览器cookie、同一批登录会话、同一份命令行凭据。 你让A Bot登录了公司邮箱、B Bot登录了财务系统、C Bot去浏览一堆陌生网页——在这台机器上,它们的登录状态是互通的。

官方自己把这句警告写了两遍,生怕你没看见。可宣传页上写的是"配一台自己的电脑",暗示每个Bot一台、互相隔离。宣传给你"隔离"的错觉,文档才说了"共享"的真相。

这个落差,就是整件事最该让决策者警觉的地方。

为什么这个架构让安全的人睡不着

把"自主AI + 联网云电脑 + 你的真实凭据 + 全部共享"这几样叠在一起,正好踩中了2026年安全圈最头疼的那个雷。

这个雷叫提示注入劫持。OWASP今年把它列为自主AI风险的头号,业内管它叫"自主时代的SQL注入"。原理不复杂:AI分不清"哪些是要处理的内容、哪些是想操纵它的指令"。攻击者只要在一个网页、一封邮件、一份文档里,藏一句给AI看的暗号,就可能改写它的目标,让它替攻击者干活。

放到Grok Bot这台共享电脑上,风险被放大了:只要一个Bot在浏览恶意网页时被劫持,它脚下这台机器上、其他Bot登录着的邮箱、财务、系统——理论上都在它够得着的范围内。 一个点被攻破,整台机器的登录会话跟着暴露。

你以为的Grok Bot官方文档里的Grok Bot
每个AI员工一台独立电脑一个账户一台,所有Bot共用
各自登录、互不干扰共享cookie、会话、凭据
不同Bot之间有安全隔离"不是独立的安全边界"(官方原话)

来源:xAI 官方文档 docs.x.ai/grok-bot 及 Tech Times 报道(2026-08-12)

更麻烦的是几个"还没有":官方审批只能拦住"还没执行"的动作,已经干完的事撤不回来;审计日志功能文档里标着"即将推出"(还没有);没有任何第三方合规认证。你把活交出去,出了事,回溯和追责的工具都还没备齐。

这不是空穴来风——Grok的前科

你可能觉得我危言耸听。但Grok这条产品线,过去一年的安全记录,恰恰是这些担忧的注脚。

5月,钱包被提示注入盗刷。 有人在X上让Grok"翻译"一段摩斯电码,解码出来其实是转账指令,下游一个绑定Grok的钱包bot当真执行了,转走了一大笔代币。典型的提示注入 + AI权限过大。

7月,代码库被偷偷上传。 安全研究者抓包证明,Grok的一个编程CLI工具,会把开发者整个Git仓库(包括没脱敏的密钥)打包传到云端存储桶——传的数据量是任务实际需要的近三万倍。关掉"改进模型"开关也拦不住。xAI事后悄悄关了,没发安全公告。

看出规律了吗?能力先上线,安全靠事后补;出了事,用发帖回应,而不是正式安全通告。 这套打法用在一个只会聊天的Grok身上,代价有限;用在一个能自主登录你所有系统、还共享凭据的Grok Bot身上,代价可能就不是你能承受的了。

Grok 前科(更早产品,非Grok Bot)时间性质
钱包被摩斯电码提示注入盗刷2026-05提示注入+权限过大
编程CLI偷传整个代码库含密钥2026-07数据外泄,事后静默修复
深度伪造滥用占比居高2026上半年内容滥用,多国监管介入

来源:Giskard、Penligent 等安全研究披露(2026-05至08)

(说句公道话:这几起是Grok早期产品的事,不是Grok Bot本身已出事。Grok Bot刚发布几天,还没有已披露的实锤漏洞。我说的是风险模式,不是既成事故,这个分寸得拎清。)

给决策者的三个判断

如果你正琢磨"要不要让团队用上这种自主AI",三个落点。

一,别信宣传的"隔离",按文档的"共享"来设计。 既然所有Bot共享一台机器和全部登录,就得假设"任何一个Bot被攻破 = 这台机器上所有凭据暴露"。别用它同时登录高敏感系统(财务、生产、核心邮箱)和去干"浏览陌生网页"这种高风险活。

二,早期测试版,只碰可逆的低风险活。 官方自己说了这是early beta、还有"基础问题"要修(马斯克原话)。让它干的事,必须是能回滚、不涉密、出错了损失可控的——比如用假数据草拟个邮件草稿,但别让它真发出去。产出停在草稿,人来点最后一下。

三,把"能不能审计、能不能撤销"当成采用红线。 现在它审计日志还没上线、已完成的动作撤不回。在这两样补齐、且有第三方合规认证之前,别把它放进任何关键链路。给自主AI真实权限之前,先问一句:出了事,我查得到、追得回吗?

留个问题给下次例会:如果我们给一个AI配了能登录一切的云电脑,它某天被一个网页里的暗号劫持了,我们的监控,看得见吗?拦得住吗?

该打的折扣

几句公道话,两头都别带偏。

一头,别把它说成"马斯克又搞了个危险玩具"。"自主AI帮人干活"是真趋势、真有用,Grok Bot的"截屏操作、不依赖接口"在工程上确实聪明,共享云电脑也降低了使用门槛。产品本身有价值,问题在默认配置的安全取舍,不在它该不该存在。

另一头,也别信"付费就安全"。它的性能都是xAI自评、没第三方验证;关键的可靠性数据(任务成功率、要人工干预的比例)一个没公布。至于收购Cursor、并入SpaceX这些,还在走监管流程,没最终落定,别当已成定局。

还得说清:本文依据xAI官方公告与文档(2026-08-11/12)、马斯克本人X发言及Bloomberg等报道整理。文中的攻击是"风险推演",Grok Bot本身尚无已披露的实锤安全事件;引用的Grok前科是更早的产品事件,供参照、不等同于Grok Bot已出事。

"给每个人一台云电脑"听着很爽。但在你把邮箱、财务、系统的钥匙都交给它之前,请先读一遍它自己文档里那句话——那些屏幕,不是安全边界。


网络安全技术交流群

网络安全销售互助群

参考资料

· xAI/SpaceXAI 官方:Introducing Grok Bot(2026-08-11):https://x.ai/news/introducing-grok-bot

· xAI 开发者文档:Use the computer and apps(含"共享同一台云电脑""非安全边界"原文):https://docs.x.ai/grok-bot/computer-and-apps

· Tech Times:Grok Bot Launches — All Bots Share One Cloud Computer and Every Login(2026-08-12):https://www.techtimes.com/articles/324176/20260812/grok-bot-launches-any-app-no-api-all-bots-share-one-cloud-computer-every-login.htm

· Kingy AI:Grok Bot Explained — Price, Access and Security(2026-08-11):https://kingy.ai/blog/grok-bot-ai-teammate-price-security/

· 免责声明:本文成稿于2026年8月,据xAI官方公告/文档、马斯克X发言及Bloomberg、Tech Times等报道整理。"每人一台云电脑"为宣传表述、实为付费订阅每账户一台且多Bot共享;文中攻击场景为基于官方架构的风险推演,Grok Bot本身尚无已披露实锤安全事件,所引Grok前科为更早产品事件;性能与基准为xAI自评未经独立验证,相关收购与公司结构仍在监管流程中,本刊如实标注、不夸大。

你已经知道了这件事

但身边还有人不知道

转发出去,你帮他们省掉的,可能是一笔钱

关注「硅基卫士」,每周不错过