Grok Build veri yükleme iddiasına dair manşet görseli

Geçtiğimiz haftalarda bir güvenlik araştırmacısı, xAI’nin Grok Build aracının basit bir görev için 192 kilobayt yeterken arka planda Git geçmişi ve .env içindeki parolalar dahil 5 gigabaytı aşan yükleme yaptığını öne sürmüştü. “Modeli iyileştirmeye yardımcı ol” ayarını kapatmanın yüklemeyi durdurmadığı da iddialar arasındaydı.

Aynı karşılaştırmada Claude Code, Codex CLI, Cursor ve Copilot’un yalnızca görev için gereken dosyaları gönderdiği, depoyu bütün halinde almadığı belirtildi. Elon Musk yüklenen verilerin silineceğini söyledi; ardından Grok Build kaynak kodu GitHub’da açıldı. Resmî gerekçe yayımlanmadı, zamanlama ise iddiayı soğutmadı.

Açık kodda, aracın bazı parçalarının OpenAI’nin Codex’i ve OpenCode’dan Apache lisansı altında port edildiği üçüncü taraf bildirimlerinde duruyor. Bu yasal; fakat kapalıyken görünmeyen bir ayrıntıydı. Yükleme altyapısı da kodda duruyor: depo değişikliklerini arşivleyip göndermek için yazılmış bir modül var. Varsayılan kapalı görünüyor, ancak ayar zinciri sunucu tarafından uzaktan açılabilecek biçimde kurgulanmış.

Geliştirici araçlarında asıl risk modelin kalitesi değil, sır dosyalarının nereye gittiğidir. Şeffaflık skandaldan sonra değil, ürünün ilk gününde olsaydı bu tartışma bu kadar büyümezdi. Kurumsal ekiplerin ajanlı araçlarda ağ çıkışını ve sır tarayıcılarını zorunlu kılması artık istisna değil, taban çizgisi olmalı.