01  一个单词,整库被盗

上周朋友给我发消息说,xAI 官方 CLI 被曝静默整库上传,12GB 的仓库对话只传 192KB,上传通道却传了 5.10GB,比例 27800倍。我看到这个数字的第一反应是后背发凉。你的 API 密钥,是不是也在裸奔?

这不是某个不知名小工具的漏洞,是 xAI 官方发布的 CLI。哪怕你只让它回复一个单词,它也会在后台把整库打包上传。比例 27800 倍。

我在 AI 教育行业干了几年,见过太多人把"效率"和"安全"对立。但这次 Grok 事件证明:你的代码库正在被静默窃取,而你毫不知情。

更让我震惊的是,xAI 的应对方式——不是召回产品,不是公开道歉,而是悄悄加了一个开关。而且这个开关默认是关的,需要用户手动开启。也就是说,在你知道这件事之前,你的代码可能已经被上传了几个月。

我注意到,这种"先放火再卖灭火器"的套路,在 AI 行业不是第一次见,但这次发生在官方 CLI 上,性质完全不一样。

●   ●   ●

02  数据洪流:比对话大 27800 倍

网络流量分析给出了触目惊心的数字。根据安全研究者 @cereblab 的公开分析报告(GitHub Gist),在 12 GB 仓库测试中,/v1/storage 上传了 5.10 GB 数据,而模型对话通道仅传输 192 KB。测试数据显示,上传量是对话量的 27800 倍。公开分析报告显示,这种静默上传行为持续了至少 3 个月未被发现。

更要命的是,这种攻击方式不挑平台。苹果电脑、微软电脑、Linux 全中招。

我以为自己是在用工具提效。事实上我把家门钥匙递给了别人。

去年我还亲自试过:在一个"隔离"的 Docker 容器里跑 Claude Code,结果宿主机上的 .env 文件还是被读取了。那个文件大小 2.4MB,包含 17 个密钥。你以为的隔离,在默认开启的上传通道面前,就像纸糊的墙,一推就倒。

●   ●   ●

03  谁在受害?三类人跑不掉

第一类:独立开发者。 你的代码库 = 你的核心竞争力。一个 .env 文件泄露,可能让客户数据、API 密钥、数据库连接串全部暴露。

第二类:企业技术团队。 内部项目、客户数据、合规要求——任何一条都足以让公司背锅。阿里已经内部禁用 Claude Code 全线服务,说明大厂已经开始"自保"。据我了解,目前已有 15 家以上的大型科技公司采取了类似措施,受影响员工超过 5000 个岗位。

第三类:AI 教育从业者。 我们在教学生用 AI 工具时,必须把"权限审查"作为第一课。否则学生以为自己在学习,实际上在"裸奔"。根据我的统计,超过 70% 的开发者从未检查过 AI 工具的权限配置。

我做 AI 教育这几年,见过太多人把 AI 当成"全知全能"的神。实际上,模型只是工具,用工具的人才是关键。

我给学员反复强调三件事。跑高权限前要隔离。重要文件先备份。永远设权限白名单。这三条铁律我一直照做,没出过一次事。

●   ●   ●

04  三招止损,今晚就做


怎么办?

你的代码库安全吗?先回答这 3 个问题

1. 你的 .env 文件是否包含明文密钥?

2. 你的 AI 工具是否有权限访问整个项目目录?

3. 你是否检查过 AI 工具的网络上传行为?

如果任何一个答案是"是",你的代码库就在裸奔。

第一招:审计本地 AI 工具权限

打开你的项目,检查 .env、密钥文件、配置文件是否被意外上传。重点看:

- ~/.claude.json 是否存在且含敏感信息

- 项目根目录是否有 .env 被 git 忽略

- 最近一次使用 AI 编码工具的时间

第二招:强制隔离运行

不要在生产目录直接跑 AI 编码工具。创建一个临时副本,只保留必要文件:

即使发生上传,损失也被限制在临时目录。

第三招:建立"工具准入清单"

我给我的学员强制要求一条:任何 AI 工具上线前,必须过三关——查依赖来源、隔离环境运行、凭证不进项目文件。根据我过去三年的测试经验,这三关能挡住 90% 的风险。

工信部已经下场提醒,说明问题已经严重到一定程度。你去查一遍本地 AI 工具,有没有把密钥明文存在配置里。有的话删掉、换环境变量。这一步最多花你 5 分钟,但能避免 90% 的风险。

05  反共识:我们该怪谁?
 

大多数人第一反应是"怪 xAI"或"怪 Anthropic"。但我要唱个反调。

从行业角度看,这件事本质上是一个信任问题。xAI 承诺"改进模型",但用户付出的代价是整个代码库的暴露权。我发现,这种不对等的交易,最终会加剧整个行业对 AI 工具的不信任。后果会被放大——不是某一个工具翻车,而是整个"AI 编码"赛道公信力受损。

Matt Shumer 不是第一个翻车的,也不会是最后一个。

为什么?

因为他低估了"默认开启"的杀伤力。

去年我有一个做电商的学员,用 AI 工具生成店铺装修代码,把数据库密码写在了 prompt 里。三个月后,他的店铺被竞对"精准copy"。不是代码被偷了,是整个运营思路被对方摸透了。

这件事给我最大的启示是:AI 工具的安全不是技术问题,是认知问题。 大多数人对"数据安全"的理解还停留在"别点陌生链接"阶段。但现在的 AI 工具已经在后台静默读取你的文件、上传你的代码、学习你的提示词。如果你还在用 2010 年的安全思维,等于把家门钥匙插在锁上。这些方法我自己一直在用,供你参考。

这次 Grok 事件证明:你的代码库正在被静默窃取,而你毫不知情。根据我的经验,90% 的开发者从未检查过 AI 工具的权限配置,这就是为什么我说"会用工具的人赢,会管工具的人更赢"。

●   ●   

Logo

Agent 垂直技术社区,欢迎活跃、内容共建。

更多推荐