Grok Build, l’outil de codage en ligne de commande de xAI, envoyait les dépôts entiers de ses utilisateurs vers le cloud de l’entreprise, secrets compris. Elon Musk a promis de tout effacer, mais la communication de SpaceXAI peine à convaincre.
Un test de sécurité effectué à la mi-juillet 2026 par un chercheur utilisant le pseudonyme Cereblab a révélé que Grok Build, en plus des fichiers nécessaires à son fonctionnement, envoyait également l’intégralité des dépôts de code des utilisateurs vers les serveurs de xAI. Ce volume de données était environ 27 800 fois supérieur à ce qui était requis pour les tâches de codage. Le chercheur a même piégé son dépôt de test avec un fichier exclu de toute lecture par l’IA, qui a tout de même été transmis à xAI.
Cette découverte a rapidement fait le tour des réseaux sociaux, provoquant une réaction de SpaceXAI. Elon Musk a promis sur son compte X la suppression de toutes les données utilisateur déjà envoyées.
Ce qui s’est réellement passé
Lorsqu’un développeur utilise Grok Build, l’outil doit envoyer certains fichiers à xAI pour fonctionner correctement, ce qui est courant pour les assistants de codage basés sur le cloud. Cependant, Grok Build envoyait également la totalité du dépôt de code, incluant tout son historique Git, c’est-à-dire toutes les versions des fichiers, même celles qui avaient été supprimées.
Des utilisateurs ont rapporté des problèmes similaires, y compris un cas où un répertoire complet, contenant des clés SSH et des bases de données de gestionnaires de mots de passe, a été transmis à xAI. L’outil proposait un réglage nommé « Improve the model », qui était censé donner un contrôle sur l’utilisation des données, mais ce réglage ne concernait que l’entraînement de l’IA, et non l’envoi des données.
Ce qui a été corrigé, et ce qu’il reste à vérifier
xAI a publié un communiqué sur son compte X, affirmant respecter la confidentialité des utilisateurs. L’entreprise a précisé que les clients ayant activé la rétention zéro (ZDR) ne voyaient aucune donnée de code conservée, et que la commande « /privacy » permettait de désactiver la rétention des données. Cependant, selon Cereblab, cette commande n’a pas mis fin au problème, qui a été résolu par un réglage technique activé côté serveur, sans annonce publique.
Aucune information détaillée n’a été fournie par xAI concernant la durée de conservation des données, le nombre de comptes concernés ou la méthode de suppression des données promise par Musk. Les commentaires sur la communication officielle de SpaceXAI témoignent d’un scepticisme généralisé, notamment de la part de Sam Altman, patron d’OpenAI, qui a qualifié la situation d’inquiétante.
Cette situation soulève des questions sérieuses sur la gestion des données des utilisateurs par xAI et la transparence de ses pratiques.
Source : Numerama
