Close Menu
    X (Twitter)
    iacapsule.friacapsule.fr
    Subscribe
    X (Twitter)
    iacapsule.friacapsule.fr
    Home»Breaking News»Grok Build : xAI ouvre le code après une fuite de données massive
    Code binaire abstrait vert évoquant une fuite de données logicielle
    Breaking News juillet 16, 20263 Mins Read

    Grok Build : xAI ouvre le code après une fuite de données massive

    3 Mins Read
    Share
    Twitter Email Copy Link

    xAI a publié le code source de Grok Build, son agent IA de programmation en ligne de commande, sur GitHub sous licence Apache 2.0, après la découverte d’une fuite de données touchant les dépôts de code de ses utilisateurs. L’annonce intervient quelques jours après qu’un chercheur en sécurité a révélé que l’outil envoyait des volumes de données largement supérieurs à ce que nécessitaient les tâches demandées.

    Des dépôts entiers envoyés vers le cloud de xAI

    Le chercheur en sécurité connu sous le nom cereblab a publié le 12 juillet 2026 une analyse au niveau réseau montrant que Grok Build CLI, dans sa version 0.2.93, empaquetait des dépôts Git entiers — historique complet des commits, code privé et secrets non filtrés compris — pour les envoyer vers un espace de stockage Google Cloud baptisé grok-code-session-traces. Sur un dépôt de test de 12 Go, environ 5,1 Go avaient été transférés, contre 192 Ko réellement utiles à la tâche demandée. Un utilisateur affirme avoir vu partir « des clés SSH, une base de données de gestionnaire de mots de passe, des documents, des photos, des vidéos, tout », selon The Decoder.

    Un bouton de confidentialité qui ne faisait rien

    Grok Build proposait un interrupteur « Improve the model » que de nombreux développeurs avaient désactivé en pensant refuser toute collecte de données. En réalité, ce réglage ne contrôlait que l’utilisation des données pour l’entraînement du modèle, pas leur envoi vers les serveurs de xAI. La confusion a nourri une controverse largement relayée, notamment par The Register, qui évoque une « purge » promise par Elon Musk une fois l’ampleur du problème rendue publique.

    Le code est ouvert, mais la fonction d’upload existe toujours

    xAI a réagi en désactivant la fonction d’envoi par défaut depuis le 12 juillet, en annonçant la suppression de toutes les données déjà collectées, puis en publiant l’intégralité du code — environ 844 530 lignes de Rust — sur GitHub. Le développeur Simon Willison, qui a examiné le code dans son analyse, confirme que Grok Build embarque des outils inspirés de Claude et de Codex. Il relève surtout que le code d’upload vers Google Cloud est toujours présent dans le binaire, désactivé uniquement par un indicateur renvoyé par un serveur que xAI contrôle. Dans la version 0.2.99, actuellement diffusée, ce mécanisme reste donc intégré : rien n’empêche techniquement xAI de le réactiver à distance sans nouvelle mise à jour du logiciel.

    Pourquoi c’est important

    Pour les développeurs qui utilisent des outils de codage IA en ligne de commande, l’épisode illustre un risque plus large que le seul cas de xAI : la difficulté de vérifier ce qu’un agent envoie réellement, au-delà de ce qu’annoncent ses réglages de confidentialité. L’ouverture du code permet un audit indépendant par la communauté, mais ne garantit pas, à elle seule, que la fonction contestée reste désactivée dans la durée.

    Grok Build a-t-il vraiment envoyé mes fichiers personnels ?

    Un chercheur en sécurité a démontré que l’outil transférait des dépôts Git entiers, y compris des secrets et fichiers personnels présents dans les répertoires, vers un espace de stockage Google Cloud contrôlé par xAI.

    Le problème est-il résolu depuis l’ouverture du code source ?

    Pas entièrement : selon l’analyse de Simon Willison, le code permettant l’envoi des données reste présent dans la version 0.2.99, désactivé par un simple indicateur serveur que xAI peut modifier à distance.

    Que doivent faire les utilisateurs de Grok Build ?

    Il est recommandé de mettre à jour l’outil, de vérifier ses journaux réseau et de faire tourner les identifiants (clés SSH, mots de passe) qui auraient pu être exposés avant le 12 juillet 2026.

    modèle open-weight
    Share. Twitter Email Copy Link
    Previous ArticleMicrosoft forme ses vendeurs contre OpenAI et Anthropic
    Next Article Sécurité de l’IA en 2026 : Le rapport choc où tous les géants de la Tech échouent
    Steve
    • Website

    Related Posts

    Breaking News

    AI Overviews France : Google lance enfin les résumés IA

    Breaking News

    Gemini 3.6 Flash : Google lance trois modèles et prépare Gemini 4

    Breaking News

    Microsoft Mistral : un accord de plusieurs milliards pour l’IA en Europe

    Subscribe to Updates

    Get the latest creative news from FooBar about art, design and business.

    iacapsule.fr
    X (Twitter)
    © 2026 iacapsule.fr

    Type above and press Enter to search. Press Esc to cancel.

    Gérer le consentement
    Pour offrir les meilleures expériences, nous utilisons des technologies telles que les cookies pour stocker et/ou accéder aux informations des appareils. Le fait de consentir à ces technologies nous permettra de traiter des données telles que le comportement de navigation ou les ID uniques sur ce site. Le fait de ne pas consentir ou de retirer son consentement peut avoir un effet négatif sur certaines caractéristiques et fonctions.
    Fonctionnel Toujours activé
    L’accès ou le stockage technique est strictement nécessaire dans la finalité d’intérêt légitime de permettre l’utilisation d’un service spécifique explicitement demandé par l’abonné ou l’utilisateur, ou dans le seul but d’effectuer la transmission d’une communication sur un réseau de communications électroniques.
    Préférences
    L’accès ou le stockage technique est nécessaire dans la finalité d’intérêt légitime de stocker des préférences qui ne sont pas demandées par l’abonné ou l’internaute.
    Statistiques
    Le stockage ou l’accès technique qui est utilisé exclusivement à des fins statistiques. Le stockage ou l’accès technique qui est utilisé exclusivement dans des finalités statistiques anonymes. En l’absence d’une assignation à comparaître, d’une conformité volontaire de la part de votre fournisseur d’accès à internet ou d’enregistrements supplémentaires provenant d’une tierce partie, les informations stockées ou extraites à cette seule fin ne peuvent généralement pas être utilisées pour vous identifier.
    Marketing
    L’accès ou le stockage technique est nécessaire pour créer des profils d’internautes afin d’envoyer des publicités, ou pour suivre l’utilisateur sur un site web ou sur plusieurs sites web ayant des finalités marketing similaires.
    • Gérer les options
    • Gérer les services
    • Gérer {vendor_count} fournisseurs
    • En savoir plus sur ces finalités
    Voir les préférences
    • {title}
    • {title}
    • {title}