טכנולוגיה
נוצר: 15 ביולי 2026, 01:063 דק׳ קריאה
עדכון
מאומת

פרצת פרטיות

כלי הקוד של Grok העלה מאגרים שלמים לענן

מחשב פיתוח לצד מאגרי קוד, קובצי סודות ונתונים רגישים המועלים לענן דרך Grok Build.
אילוסטרציה: AIGrok Build העלה מאגרי קוד שלמים לענן, כולל קבצים רגישים שהמשתמשים ביקשו להחריג.

📌 בקיצור

  • חוקרי אבטחה מצאו כי Grok Build העלה מאגרי קוד שלמים ל-Google Cloud
  • לפי הבדיקה, הועלו גם קבצים שהכלי הונחה לא לפתוח ומידע שנמחק מההיסטוריה
  • אילון מאסק הודיע שהאיסוף הופסק ושכל הנתונים שכבר הועלו יימחקו

כלי התכנות Grok Build של xAI העלה מאגרי קוד מלאים של משתמשים לאחסון בענן, עד שהחברה עצרה את המנגנון בעקבות חשיפה של חוקרי אבטחה. לפי הממצאים שפורסמו, ההעלאה לא הסתכמה בקטעי קוד שנדרשו לצורך הפעולה, אלא כללה את כל מאגר העבודה — לרבות קבצים רגישים ומידע שהמשתמשים לא התכוונו לשתף.

מה גילו החוקרים בבדיקת הכלי

חברת המחקר Cereblab פרסמה ממצאים שלפיהם ממשק שורת הפקודה של Grok Build ארז והעלה מאגרי קוד שלמים ל-Google Cloud. לטענת החוקרים, התהליך כלל גם קבצים שהכלי קיבל הוראה מפורשת שלא לפתוח, וכן סודות ומפתחות שנמחקו בעבר מההיסטוריה של המאגר. לדבריהם, מדובר בהיקף שמירת מידע רחב בהרבה מזה שמקובל בכלי קידוד מתחרים.

בהמשך הבדיקות ציינו החוקרים כי שרתי xAI החלו להחזיר דגל הגדרה בשם disable_codebase_upload: true, וכי מנגנון העלאת מאגר הקוד הפסיק לפעול. המשמעות המעשית היא שהחברה שינתה את ההתנהגות של הכלי לאחר שהנושא נחשף.

מאסק מבטיח מחיקה מלאה של המידע

אילון מאסק התייחס לאירוע בפוסט שפרסם ב-X, וכתב שכל המידע שהועלה בעבר דרך Grok Build יימחק "באופן מלא ומוחלט". בפוסט נוסף אמר כי "הגדרות הפרטיות תמיד מכובדות", אך במקביל ביקש ממשתמשים לאפשר ל-xAI לשמור נתונים, בטענה שהדבר מסייע לאיתור תקלות ולניפוי בעיות.

התגובה הזו לא סגרה את הוויכוח. אחד הקשיים המרכזיים שעלו בפרשה הוא הפער בין מה שמשתמש סביר מצפה מכלי עזר לכתיבת קוד לבין מה שהתבצע בפועל מאחורי הקלעים. עבור מפתחים, מאגר קוד אינו רק קבצים טכניים: הוא עשוי לכלול קניין רוחני, סודות מסחריים, מפתחות גישה, פרטי תשתית, מסמכי תצורה ולעיתים גם מידע אישי.

מומחי אבטחה: היקף האיסוף היה חריג

ד"ר לוקאש אולייניק, חוקר אבטחה עצמאי מקינגס קולג' בלונדון, אמר כי היקף שמירת המידע במקרה הזה הוא "מוגזם". לדבריו, המידע שהיה עלול להיחשף כולל קוד מקור קנייני, פרטים על חולשות אבטחה, נתונים אישיים, מבנה תשתיות ואמצעי הזדהות. כשכלי פיתוח אוסף יותר מידע מהנדרש, הסיכון אינו רק תיאורטי: די במפתח אחד, בקובץ תצורה אחד או בשריד מידע שנשמר בהיסטוריה כדי לייצר נזק ממשי לארגון או למפתח עצמאי.

הפרשה גם מדגישה את הרגישות המיוחדת של כלי AI שמוטמעים ישירות בתהליך הפיתוח. בניגוד לצ'אט כללי, כלי קוד נוגעים בלב המערכת של המשתמש — לעיתים ברמת המאגר כולו. לכן השאלות על שקיפות, ברירות מחדל, הסכמה מודעת ומדיניות שמירת נתונים נעשות קריטיות במיוחד.

המחלוקת סביב פקודת הפרטיות

xAI מסרה בתחילה כי כאשר מנגנון של אי-שמירת נתונים אינו פעיל, ניתן להשתמש בפקודת /privacy בממשק שורת הפקודה כדי לכבות את שמירת המידע ואף למחוק נתונים שסונכרנו קודם לכן. אלא שב-Cereblab טענו כי הפקודה הזו משמשת כמתג שמירה ברמת סשן בודד, ולא ככלי שבפועל תיקן את מנגנון העלאת מאגרי הקוד. לשיטתם, הצגת /privacy כפתרון מלא עלולה להטעות משתמשים לגבי מידת השליטה שהייתה להם במתרחש.

לאחר השינוי שבוצע בשרתים, מוקד הדיון עבר משאלת עצם ההעלאה לשאלת האמון: עד כמה מפתחים יכולים להסתמך על הצהרות יצרניות כלי AI בנוגע לפרטיות, ומהי רמת הגילוי הנדרשת כשמוצר ניגש למידע רגיש כברירת מחדל. מבחינת xAI, ההבטחה למחוק את כל המידע שכבר הועלה היא כעת המבחן המרכזי מול קהילת המפתחים והארגונים שמשתמשים בכלים כאלה בעבודה היומיומית.

עוד בטכנולוגיה

סיירה תרכוש את אואזיס סקיוריטי בכמיליארד דולר
עדכון
מאומת
טכנולוגיה

סיירה תרכוש את אואזיס סקיוריטי בכמיליארד דולר

חברת אבטחת המידע סיירה הודיעה כי חתמה על מכתב כוונות לרכישת אואזיס סקיוריטי בעסקה שמוערכת בכמיליארד דולר, ברובה במזומן. המהלך משקף את הביקוש הגובר לכלי הגנה סביב סוכני AI וזהויות לא-אנושיות, ומרחיב את אסטרטגיית הרכישות של סיירה בשוק הסייבר הארגוני.

מאת מערכת Poozלפני שעה3 דק׳ קריאה
אנבידיה מקימה ברית פתוחה להגנת סייבר מבוססת AI
עדכון
מאומת
טכנולוגיה

אנבידיה מקימה ברית פתוחה להגנת סייבר מבוססת AI

אנבידיה הכריזה על הקמת Open Secure AI Alliance, מסגרת חדשה שמאגדת 27 חברות וארגונים במטרה לפתח כלים פתוחים לחיזוק ההגנה בסייבר. בברית חברים בין היתר מיקרוסופט, דל, SpaceX וקרן לינוקס, והיא מבקשת לקדם גישה שלפיה מודלים פתוחים הם נכס הגנתי ולא סיכון שיש להגביל באופן גורף.

מאת מערכת Poozאתמול3 דק׳ קריאה
אפל דוחה את המשקפיים החכמים ל-2027
עדכון
מאומת
טכנולוגיה

אפל דוחה את המשקפיים החכמים ל-2027

אפל מתקדמת לעבר השקת משקפיים חכמים ראשונים, אך לפי דיווח חדש היא דחתה את היעד כדי לחדד לא רק את המוצר אלא גם את המענה לחששות הכבדים סביב פרטיות. ברקע עומדת הביקורת הציבורית על משקפיים חכמים שמאפשרים תיעוד לא מוסכם, סוגיה רגישה במיוחד עבור חברה שהפכה את ההגנה על פרטיות לחלק מרכזי מהמותג שלה.

מאת מערכת Poozאתמול3 דק׳ קריאה
חוקרי רשת באירופה מאשימים את ענקיות הטק בחסימת מידע
עדכון
מאומת
טכנולוגיה

חוקרי רשת באירופה מאשימים את ענקיות הטק בחסימת מידע

חוקרי מדיה חברתית באירופה טוענים כי פלטפורמות גדולות מקשות על גישה לנתונים חיוניים לבדיקת קמפייני השפעה, מסחור פוליטי והפצת דיסאינפורמציה. המחלוקת התחדדה לאחר מערכת הבחירות ברומניה, שבה זינוק חד בתמיכה במועמד קלין ג'ורג'סקו עורר שאלות על תפקיד טיקטוק ותוכן מקודם שהוצג לכאורה כתוכן אורגני.

מאת מערכת Poozאתמול3 דק׳ קריאה

תגובות