Summary
Security researcher “cereblab” published wire-level analysis showing xAI’s Grok Build CLI v0.2.93 uploads entire repositories as git bundles to a GCS bucket (grok-code-session-traces) — including .env files and content the agent never read. On a 12 GB test repo, 5.1 GB transferred. Disabling the “Improve the model” toggle did not stop uploads. xAI marketed the tool as “local-first.” Analysis reached Hacker News front page July 12, 2026.
Source Analysis
Primary source: cereblab GitHub Gist with reproducible mitmproxy methodology. LavX News, Headlines Briefing, FrontierNews corroborate. No xAI public response documented as of July 12.
Research Notes
Additional Sources
- 2026-07-12-grok-build-cereblab-gist-primary — primary wire analysis with artifacts
- 2026-07-12-grok-build-lavx-news — mitigation guidance
- Primary secondary: 2026-07-12-grok-build-cli-repo-upload-security
Key Facts Verified
- Confirmed: Two channels — POST /v1/responses (read files) and POST /v1/storage (full git bundle)
- Confirmed: Canary file recovered from bundle despite “do not read” prompt
- Confirmed: 5.10 GiB on 12 GB repo; ~27,800× storage vs model channel ratio
- Confirmed:
trace_upload_enabled: trueeven with “Improve the model” OFF - Confirmed: Binary embeds
xai-data-collectorRust crate referencing GCS - Not proven: Whether xAI trains on uploaded data — transmission/storage only
Broader Context
Pairs with fli-ai-safety-index-summer-2026 xAI F grade and trust narrative. Contrasts with claude-code disclosure models. Developer security story for ai-coding-tools ecosystem.
Related Wiki
- grok-build-cli, xai, grok, ai-coding-tools, data-privacy, ai-security, coding-agents, ai-safety-index
Draft Article
Grok Build CLI Tüm Repoyu xAI Sunucularına Yüklüyor: ‘Local-First’ İddiası Çöktü
Güvenlik araştırmacısı “cereblab”, xai’nin grok-build-cli aracının v0.2.93 sürümünde tüm repository’yi Google Cloud Storage (GCS) bucket’ına yüklediğini mitmproxy ile tekrarlanabilir wire-level analizle kanıtladı. 12 GB’lık test reposunda 5,10 GiB veri aktarıldı; .env dosyaları dahil agent’ın hiç okumadığı içerik de bundle’a dahil edildi. xAI, aracı “local-first” olarak pazarlamıştı.
Ana Gelişme
Cereblab’ın GitHub Gist’te yayınladığı analiz, grok Build CLI’nin iki ayrı veri kanalı kullandığını gösteriyor:
- Model kanalı —
POST /v1/responsesüzerinden agent’ın okuduğu dosyalarcli-chat-proxy.grok.com’a gönderiliyor - Depolama kanalı —
POST /v1/storageüzerinden tüm workspace git bundle olarakgrok-code-session-tracesGCS bucket’ına yükleniyor
Araştırmacı, agent’a “okuma” talimatı verdiği bir canary dosyası (API_KEY=CANARY7F3A9-SECRET-should-not-leave) oluşturdu. Dosya model kanalında göründü; daha da önemlisi, agent’ın hiç okumadığı dosyalar da yakalanan bundle’dan klonlanabildi.
Sayılar net: 12 GB’lık repoda 73 chunk halinde 5,10 GiB aktarıldı; 83 depolama isteğinin tamamı HTTP 200 döndü. Depolama kanalı, model kanalından yaklaşık 27.800 kat daha fazla veri taşıdı.
“Improve the model” toggle’ı kapatıldığında bile sunucu yanıtında "trace_upload_enabled": true görüldü ve yükleme devam etti. Toggle yalnızca eğitim onayını yönetiyor; kodun makineden çıkmasını durdurmuyor.
grok-build-cli binary’si, GCS’e referans veren xai-data-collector Rust crate’ini gömülü olarak içeriyor. 12 Temmuz 2026 itibarıyla xAI’den kamuya açık bir yanıt yok; analiz Hacker News ön sayfasına ulaştı.
Neden Önemli?
Türk geliştirici topluluğu giderek ai-coding-tools ve coding-agents kullanıyor. Bu analiz, pazarlama iddiası ile gerçek davranış arasındaki uçurumu somutlaştırıyor: “local-first” ve “kodunuz makinenizde kalır” vaatleri wire-level kanıtlarla çelişiyor.
Kurumsal ekipler için data-privacy ve ai-security açısından kritik bir şeffaflık sorunu. claude-code gibi rakipler daha açık veri paylaşım modelleri sunarken, Grok Build’in varsayılan davranışı fark edilmeden tüm repoyu dışarı taşıyor.
Önemli sınırlama: Analiz, xAI’nin bu verilerle model eğitimi yaptığını kanıtlamıyor — yalnızca iletim ve depolamayı doğruluyor.
Teknik Detaylar
Cereblab, mitmproxy ile tüm çıkış trafiğini yakaladı. Metodoloji tekrarlanabilir: proxy kurulumu, Grok Build CLI çalıştırma, paket yakalama ve git bundle çıkarma.
İki endpoint yapısı:
- Model:
cli-chat-proxy.grok.com— okunan dosya içerikleri serileştirilmiş context olarak - Depolama: GCS
grok-code-session-traces— tam git bundle, agent kapsamı dışında
48 KB’lık bir secrets dosyası (veritabanı kimlik bilgileri ve API key’ler) şifrelenmeden iletildi.
Bağlam
Bu haber, future-of-life-institute’nin yaz 2026 ai-safety-index’inde xai’ye verdiği F notuyla örtüşen bir güven sorununu güçlendiriyor. ai-coding-tools ekosisteminde şeffaflık ve kullanıcı kontrolü giderek merkezi bir tartışma konusu.
xAI, Grok Build’i “oturum sırasında kod tabanınızdan hiçbir şey xAI sunucularına iletilmez” şeklinde tanıtmıştı. Wire-level veriler bu iddiayı doğrudan çürütüyor.
Sonraki Adımlar
Geliştiriciler için pratik öneriler:
- Grok Build içinde secrets içeren bir codebase çalıştırdıysanız, kimlik bilgilerini rotate edin
- Hassas dizinleri hariç tutmak için
.grokignoredosyası ekleyin - Kurumsal ekipler Zero Data Retention (ZDR) modunu değerlendirin
- Wire-level analizi GitHub Gist’te inceleyin ve kendi ortamınızda doğrulayın
12 Temmuz 2026 itibarıyla xAI’den resmi açıklama bekleniyor.
Kaynaklar
- Grok Build CLI Uploads Your Entire Repo to xAI Servers
- cereblab Wire-Level Analysis (GitHub Gist)
- LavX News — Mitigation Guidance
PreScreening Notes
Score: 8/10 | Priority: critical
Evaluation Report
(See evaluated stage notes.)
Suggested Angle
Turkish audience angle: “Grok Build CLI tüm repoyu xAI sunucularına yüklüyor: ‘local-first’ iddiası çöktü”
Editorial Notes
Approved angle: Güvenlik açığı + şeffaflık sorunu; “local-first” pazarlama iddiası ile gerçek davranış arasındaki uçurum
Format: standard (critical priority — publish early in batch)
Reporting instructions:
- Lead with cereblab wire analysis methodology (mitmproxy, reproducible)
- Two channels: POST /v1/responses (read files) vs POST /v1/storage (full git bundle)
- 5.10 GiB on 12 GB repo; ~27,800× storage vs model channel ratio
- “Improve the model” toggle OFF does NOT stop uploads —
trace_upload_enabled: true - Do NOT claim xAI trains on data — transmission/storage only proven
- Note no xAI public response as of July 12; HN front page July 12
- Practical mitigation guidance for developers
Headline suggestions (TR):
- Grok Build CLI tüm repoyu xAI sunucularına yüklüyor: ‘local-first’ iddiası çöktü
- xAI Grok Build güvenlik analizi: .env dosyaları dahil tam repo yüklemesi
Must include:
- v0.2.93; GCS bucket
grok-code-session-traces - Canary file recovered despite “do not read” prompt
- Binary embeds
xai-data-collectorRust crate - Contrast with claude-code disclosure models (brief)