xAI'ın Grok Build adlı yapay zeka kodlama aracı, kullanıcıların izni olmaksızın tüm kod havuzlarını Google Cloud'a yüklemekteydi. Güvenlik araştırmaları şirketi Cereblab tarafından bu ay başında keşfedilen sorun, açıldıktan sonra devre dışı bırakıldı.
Araştırmacılara göre Grok Build CLI, kullanıcıların açık olmasını yasakladığı dosyalar ve geçmişten silinen şifreler de dahil olmak üzere eksiksiz kod depoları paketlemekteydi. Claude Code gibi benzer araçlarla karşılaştırıldığında çok daha fazla veri saklanıyordu. Pazar günü itibariyle xAI sunucuları veri yüklemeyi devre dışı bırakan bir bayrak döndürmeye başladı.
Elon Musk'tan Silme Taahhüdü
Elon Musk, olaya ilişkin sosyal ağ X'te yaptığı açıklamada, Grok Build tarafından daha önce yüklenen tüm verilerin "tamamen ve tamamıyla silineceğini" belirtti. Musk, ayrı bir postada gizlilik ayarlarının her zaman dikkate alındığını iddia etmişse de, kullanıcıların xAI'ın verileri tutmasına izin vermesini istedi ve bunun "sorunları hata ayıklama konusunda yardımcı" olduğunu söyledi.
Güvenlik Riski Nedir?
King's College London'daki bağımsız güvenlik araştırmacısı Dr. Lukasz Olejnik, bu ölçüde veri saklama pratiğinin "aşırı" olduğunu doğruladı. Risk altında olabilecek verilerin arasında ticari kaynak kod, güvenlik açıkları hakkında bilgi, kişisel veriler, altyapı detayları ve kimlik doğrulama bilgileri bulunabilir.
xAI başlangıçta soruna yanıt olarak, veri saklama devre dışı bırakıldığında CLI'de "/privacy" komutu kullanılarak veri tutulmasının kapatılabileceğini ve önceden senkronize edilen verilerin silineceğini açıklamıştı. Ancak Cereblab, "/privacy" komutunun oturum başına veri saklama geçişi olduğunu ve sorunu çözen anahtarı olmadığını belirtmiştir.
Ne anlama geliyor?
Kod geliştirme araçları, yazılımcıların çalışmalarını optimize etmek ve hata ayıklamak amacıyla bulut servisleri ile entegre hale getirilmiştir. Ancak bu entegrasyon, kullanıcı onayı ve açık kontrolü olmadan gerçekleştiğinde, gizlilik ihlali oluşturabilir. Yazılım geliştirme ortamlarında depolanan kodlar, bir şirketin veya proje yöneticisinin en hassas varlıklarından sayılır; bu kodlar içinde ödeme sistemlerine erişim anahtarları, veritabanı parolaları ve güvenlik açıkları hakkında ipuçları bulunabilir.
Buluta verinin otomatik gönderilmesi, kullanıcının bu konuda önceden bilgilendirilmesi ve açık onayının alınması gerekmektedir. Benzer geliştirme araçlarında bu tür ayarlar genellikle kullanıcı tarafından kontrol edilebilen, şeffaf ve varsayılan olarak devre dışı durumda olan seçeneklerdir. Kodu geliştiren kişilerin kendilerine ait verinin nereye gittiğini ve nasıl kullanıldığını tam olarak bilmesi, yazılım güvenliği ve iş gizliliği açısından zorunludur.





Yorumlar (0)
İlk yorumu sen yaz.