Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124

xAI ha rilasciato il codice sorgente completo di Grok Build, il suo agente per il coding da terminale, sotto licenza Apache 2.0. La mossa è la risposta diretta al grave incidente di sicurezza in cui lo strumento caricava automaticamente intere directory utente — incluse chiavi SSH, database di password e documenti — sui server Google Cloud dell’azienda. Elon Musk ha dichiarato che tutti i dati trasferiti saranno cancellati, ma la pubblicazione del codice punta a ricostruire la fiducia con la trasparenza totale.
Il 16 luglio 2026 gli utenti hanno scoperto che Grok Build, invocato via comando grok, trasferiva in background tutti i file della directory di lavoro verso i server cloud di xAI. Un utente ha segnalato in particolare il caricamento di chiavi SSH, database di password, documenti e foto. Subito dopo le segnalazioni, xAI ha disabilitato la funzione di upload e Elon Musk ha promesso la cancellazione completa di tutti i dati già archiviati.

Per rispondere alla crisi, xAI ha pubblicato l’intero repository su GitHub con licenza Apache 2.0, permettendo a chiunque di eseguire Grok Build interamente in locale. La codebase conta 844.530 righe di Rust e copre il ciclo dell’agente, gli strumenti integrati, l’interfaccia terminale e un sistema di estensioni per plugin e sotto-agenti. Resti della funzione di upload sono ancora presenti nel codice, ma risultano disabilitati. Secondo quanto riferito da xAI, l’archiviazione dei dati è disattivata per impostazione predefinita dal 12 luglio 2026.
L’apertura del codice permette a sviluppatori e ricercatori di verificare in modo indipendente che non esistano canali di esfiltrazione nascosti. La possibilità di eseguire Grok Build in locale, senza alcuna connessione ai server xAI, elimina il rischio che i dati sensibili lascino la macchina dell’utente. Resta il fatto che porzioni disabilitate dell’upload rimangono nel sorgente: la community dovrà accertarsi che non possano essere riattivate in modo accidentale o malevolo. L’incidente mostra quanto sia fragile la fiducia negli strumenti di sviluppo automatizzati e quanto la trasparenza del codice diventi, dopo un leak di questa portata, l’unica strada percorribile per arginare il danno.