Grok Build : SpaceXAI accusé de télécharger des dépôts sans consentement

L'outil Grok Build de SpaceXAI a secrètement téléchargé des dépôts de code entiers, y compris des données sensibles, vers des serveurs distants. Un chercheur en sécurité a révélé cette pratique le 10 juillet 2026, provoquant une réaction de l'entreprise qui a désactivé la fonction côté serveur le 14 juillet 2026.
Grok Build : SpaceXAI accusé d'avoir téléchargé des dépôts de code sans consentement
L'incident révélé par un chercheur en sécurité
Un outil développé par SpaceXAI, Grok Build, a transféré des dépôts de code entiers vers des serveurs distants sans l'accord des utilisateurs. Cette pratique a été mise en lumière le 10 juillet 2026 par un chercheur en sécurité connu sous le pseudonyme Cereblab. En analysant le trafic réseau, il a constaté que l'outil envoyait systématiquement des données vers un espace de stockage Google Cloud, y compris des fichiers non sollicités.
Cereblab a installé un proxy pour surveiller les échanges entre Grok Build et les serveurs de SpaceXAI. Lors d'un test sur un dépôt de 12 gigaoctets, 5,1 Go de données ont été transférés, dont un fichier .env contenant des clés d'accès à des interfaces de programmation. Ces données incluaient des informations sensibles, comme des mots de passe et des identifiants, même lorsque l'utilisateur avait explicitement demandé à l'outil de ne pas ouvrir certains fichiers.
L'analyse a révélé deux canaux distincts : un pour les traitements, limité à 192 kilooctets, et un autre pour le stockage, responsable de l'envoi massif des données. Contrairement à d'autres outils similaires comme Claude Code, Codex ou Gemini, Grok Build ne se contentait pas de traiter les fichiers nécessaires à une tâche, mais envoyait l'intégralité du dépôt, y compris l'historique Git.
Réaction de SpaceXAI et d'Elon Musk
Face à ces révélations, SpaceXAI a rapidement réagi en désactivant la fonction de téléchargement côté serveur. Le 14 juillet 2026, Cereblab a confirmé que le paramètre disable_codebase_upload avait été activé, stoppant les transferts non autorisés. L'entreprise n'a cependant pas publié de note de version officielle pour informer les utilisateurs de cette modification.
Dans un message publié sur X le 13 juillet 2026, Elon Musk, dirigeant de SpaceXAI, a déclaré que, « en guise de mesure de précaution, toutes les données précédemment uploadées par SpaceXAI seraient supprimées ». Il a ajouté que « zéro donnée ne resterait ». SpaceXAI a également indiqué que les utilisateurs bénéficiant du mode zéro rétention de données (ZDR) n'étaient pas concernés par cette collecte. Pour les autres, l'entreprise a introduit une commande /privacy permettant de supprimer les données déjà synchronisées.
Cereblab a critiqué cette mesure, soulignant que la désactivation effective des transferts dépendait d'un drapeau côté serveur, inaccessible aux utilisateurs, et que la commande /privacy ne bloquait pas les transferts futurs mais gérait uniquement la rétention.
Comparaison avec d'autres outils similaires
Grok Build se distingue des autres assistants de codage par son approche. Contrairement à Claude Code, Codex ou Gemini, qui se limitent aux fichiers nécessaires pour répondre à une requête, Grok Build envoyait des dépôts entiers, y compris leur historique Git. Cette pratique expose les utilisateurs à des risques de fuite de données sensibles, comme des clés d'API ou des identifiants.
Les tests menés par Cereblab ont montré que ces outils concurrents n'adoptaient pas un comportement similaire. Même lorsque des instructions claires étaient données pour ne pas ouvrir certains fichiers, Grok Build ignorait ces consignes et transférait l'intégralité du dépôt.
Risques et implications pour les développeurs
Les conséquences de ces transferts non autorisés sont multiples. Les développeurs travaillant sur des projets sensibles, comme des logiciels propriétaires ou des infrastructures critiques, risquent de voir leurs données exposées. Les fichiers .env, souvent utilisés pour stocker des informations confidentielles, figuraient parmi les données envoyées, augmentant les risques de compromission.
Un utilisateur a rapporté que Grok Build avait téléchargé l'intégralité de son répertoire personnel, incluant des clés SSH et des bases de données de gestionnaires de mots de passe. Ces incidents montrent que l'outil pouvait accéder à des informations bien au-delà du cadre strict du développement logiciel.
Le Dr. Lukasz Olejnik, chercheur indépendant en sécurité à King's College London, a qualifié cette pratique d'"excessive". Selon lui, les données exposées pourraient inclure du code source propriétaire, des vulnérabilités de sécurité non corrigées, ou des informations personnelles.
Mesures recommandées pour les utilisateurs
Les développeurs ayant utilisé Grok Build sont invités à prendre des précautions immédiates. Il est recommandé de considérer que toutes les clés d'API et mots de passe présents dans les dépôts concernés ont été compromis. Ces identifiants doivent être régénérés ou modifiés sans délai, y compris ceux enfouis dans l'historique Git.
Pour vérifier si des données ont été téléchargées, les utilisateurs peuvent consulter les logs de Grok Build en exécutant la commande suivante dans leur terminal : cat ~/.grok/logs/unified.jsonl | grep repo_state.upload. Cette commande permet d'identifier les dépôts envoyés vers les serveurs de SpaceXAI.
SpaceXAI a indiqué que la commande /privacy permettait de supprimer les données déjà synchronisées. Cependant, Cereblab a souligné que cette option ne bloquait pas les transferts futurs, mais se contentait de gérer la rétention. Les utilisateurs doivent donc rester vigilants.
Conclusion : des questions en suspens
L'incident Grok Build met en lumière les défis posés par l'intégration croissante de l'intelligence artificielle dans les outils de développement. Si SpaceXAI a pris des mesures pour corriger le problème, les questions sur la transparence et le respect de la vie privée des utilisateurs persistent. La déclaration d'Elon Musk concernant la suppression des données collectées reste à vérifier, et l'absence de communication claire sur les mécanismes de protection des données laisse planer des doutes.
Pour les développeurs, cet épisode rappelle l'importance de la vigilance lors de l'utilisation d'outils connectés au cloud. Les pratiques de SpaceXAI soulignent la nécessité d'une régulation plus stricte des technologies d'IA, notamment en matière de gestion des données sensibles.
Points Cles
- Grok Build a téléchargé des dépôts de code entiers, y compris des fichiers sensibles comme .env, sans consentement.
- Un chercheur (Cereblab) a révélé l'incident le 10 juillet 2026 via une analyse du trafic réseau.
- SpaceXAI a désactivé la fonction de téléchargement côté serveur le 14 juillet 2026, mais sans communication officielle.
- Elon Musk a déclaré le 13 juillet 2026 que toutes les données précédemment uploadées seraient supprimées.
- Grok Build se distingue des concurrents (Claude Code, Codex, Gemini) par son approche invasive.
Sources
- Next.ink - "Grok Build envoyait des dépôts vers le cloud sans le consentement des développeurs". (secondaire)
- The Register - "Musk promises purge after Grok Build caught sending entire repos to the cloud". (secondaire)
- The Verge - "SpaceXAI’s Grok programming tool was uploading its users’ entire codebase to cloud storage". (secondaire)
- Frandroid - "Grok Build : l’outil de SpaceXAI envoyait des dépôts de code entiers sur le cloud à l’insu des développeurs". (secondaire)
Transparence: 4 sources (0 primaires, 4 secondaires). Verification: 15 juillet 2026.
Truthyx - 15 juillet 2026