Grok Build a envoyé des dépôts Git complets dans le cloud, selon un chercheur

Elon Musk with Grok app.

A security researcher found that xAI's Grok Build uploaded entire Git repositories to cloud storage before the company rolled out a server-side fix. Image: Algi Febri Sugita/ZUMA Press Wire/Shutterstock

Jul 16, 2026
4 minute read
eWeek content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Grok Build, l’assistant de programmation en ligne de commande de xAI, a cessé de téléverser l’intégralité des dépôts Git des utilisateurs après qu’un chercheur indépendant en sécurité a révélé ce comportement, soulevant des inquiétudes sur la manière dont l’assistant de programmation gère le code source privé.

Le chercheur en sécurité de l’IA Cereblab a signalé que la version 0.2.93 de Grok Build envoyait des dépôts Git complets, y compris l’historique des commits et, dans certains cas, des informations sensibles, vers un bucket Google Cloud Storage au lieu de transférer uniquement les fichiers nécessaires aux tâches de programmation.

Selon le chercheur, ce comportement persistait même lorsque Grok Build recevait pour instruction de ne lire aucun fichier. Lors d’un test, il a été demandé à l’outil de répondre simplement « OK », mais celui-ci a tout de même téléversé l’intégralité du dépôt et son historique Git. Des tests similaires auraient produit les mêmes résultats sur des dépôts distincts.

Cereblab a également constaté que lorsque Grok Build lisait des fichiers, leur contenu, notamment celui de fichiers .env non expurgés contenant des clés API de test et des mots de passe de bases de données, était transmis et stocké sans être anonymisé. Le chercheur a toutefois précisé que l’enquête avait établi la transmission et le stockage des données, et non que xAI avait entraîné ses modèles d’IA sur le code téléversé ou que des employés y avaient accédé.

L’utilisation d’un bucket Google Cloud Storage identifie l’infrastructure d’hébergement ; le rapport n’affirme pas que Google a accédé aux dépôts ou les a utilisés.

xAI déploie une modification côté serveur

Après la divulgation publique, xAI a modifié le comportement de Grok Build au moyen d’une configuration côté serveur plutôt que d’une mise à jour logicielle.

Cereblab a déclaré que des tests répétés montraient désormais que le service renvoyait un paramètre disable_codebase_upload: true, empêchant les téléversements de dépôts volumineux. D’autres développeurs auraient observé le même changement. L’entreprise a traité le problème dans des publications sur X.

SpaceXAI a déclaré : « Nous attachons une grande importance à votre vie privée et respectons le choix de nos clients. » L’entreprise a ajouté : « Pour les équipes utilisant la conservation zéro donnée, aucune trace ni donnée de code n’est jamais conservée. » Elle a également conseillé aux utilisateurs n’ayant pas activé Zero Data Retention d’utiliser la commande /privacy pour désactiver la conservation et supprimer les données synchronisées auparavant.

Advertisement

Cereblab a toutefois affirmé que la commande de confidentialité n’était pas à l’origine de la correction du problème, écrivant : « /privacy est un bouton de conservation propre à chaque session, et non le commutateur qui a corrigé ce problème ; il ne devrait donc pas être présenté comme le contrôle concerné. Aucun développeur ne devrait avoir à exécuter une commande de désinscription après chaque session pour empêcher que son propre code se retrouve sur les serveurs de quelqu’un d’autre. Le bon réglage par défaut est désactivé. » selon The Register.

Musk promet de supprimer les données

Elon Musk a également réagi publiquement après que ces révélations ont attiré l’attention.

« Par mesure de précaution, toutes les données utilisateur qui ont été téléversées vers SpaceXAI jusqu’à présent seront intégralement et définitivement supprimées », a écrit Musk. « Il n’en restera absolument rien. »

Dans une publication distincte, Musk a encouragé les utilisateurs à continuer d’autoriser la collecte de certaines données, affirmant que la conservation d’informations limitées facilitait le débogage. Malgré cette promesse, aucune vérification indépendante n’a confirmé que les données téléversées auparavant avaient été supprimées.

Des enjeux plus vastes pour les outils de programmation par IA

L’incident remet l’accent sur la manière dont les assistants de programmation par IA traitent les données sensibles des développeurs. Ces outils doivent accéder au code source pour générer des réponses utiles, mais les conclusions concernant Grok Build suggèrent que la quantité de données collectées peut varier considérablement d’un produit à l’autre.

Pour les entreprises qui évaluent des assistants de programmation par IA, cet épisode souligne la nécessité de vérifier les contrôles de confidentialité plutôt que de se fier uniquement aux promesses marketing. Les fonctionnalités telles que les paramètres de conservation des données, les protections destinées aux entreprises et la documentation indépendante sur la sécurité pourraient devenir des critères d’achat plus importants à mesure que les outils de développement par IA continuent de se généraliser.

Bien que xAI ait rapidement agi pour interrompre les téléversements et promis d’effacer les données précédemment collectées, l’entreprise n’a pas encore expliqué pourquoi des dépôts complets étaient téléversés par défaut, combien de temps ce comportement a persisté ni combien d’utilisateurs pourraient avoir été concernés.

À lire aussi : Les tarifs entreprise de Grok 4.5 offrent aux acheteurs une option moins coûteuse pour la programmation et les workflows, mais en contrepartie les contrôles des données et les protections destinées aux entreprises font l’objet d’un examen plus attentif.

Aminu Abdullahi

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.