IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

L'agent IA de codage Grok Build de SpaceXAI transférait discrètement l'intégralité des dépôts de code des développeurs vers un stockage distant,
Elon Musk promet un nettoyage complet des données collectées

Le , par Mathis Lucas

85PARTAGES

6  0 
L'agent de codage Grok Build de SpaceXAI transfère illégalement l'intégralité des répertoires de code des utilisateurs vers un stockage cloud externe. Grok Build aspirait des fichiers sensibles et des secrets pourtant supprimés, dépassant largement les pratiques de collecte de ses concurrents. En réponse à la polémique, le PDG Elon Musk a promis la suppression totale des données collectées par erreur, tandis que l'entreprise a déployé une modification technique pour stopper ces transferts automatiques. Cet incident met en lumières les risques majeurs pour la propriété intellectuelle et la sécurité informatique liés à l'usage de ces outils d'IA.

Les pratiques controversées de SpaceXAI ont été révélées par un chercheur en sécurité, connu sous le pseudonyme Cereblab. Il a réalisé une analyse au niveau des paquets réseau et a découvert que l'outil CLI de Grok Build empaquetait l’intégralité des dépôts de code des développeurs et les transférait vers un compartiment Google Cloud Storage, pour un volume environ 27 800 fois supérieur aux données réellement nécessaires à la tâche de codage.

Contrairement à Claude Code ou Gemini, qui n'analysent que des fichiers individuels, Grok Build empaquetait et téléchargeait des historiques Git complets. Les données étaient collectées même lorsque les développeurs demandaient explicitement à l'outil de ne pas ouvrir certains fichiers de leur répertoire. Interrogé sur le sujet, le chercheur indépendant en sécurité Dr Lukasz Olejnik a confirmé que ce niveau de rétention de données était « excessive ».

Cette analyse, publiée le 12 juillet 2026, a suscité un tollé et a incité Elon Musk à promettre la suppression de toutes les données utilisateur précédemment téléchargées par Grok Build. Aucun avis de sécurité officiel n’a été publié. Le code de téléchargement reste présent dans le binaire actuel.

Les informations révélées par l'analyse réalisée par Cereblab

Cereblab a acheminé la version 0.2.93 de Grok Build CLI via le proxy d’interception open source mitmproxy sur macOS et a publié l’intégralité des captures réseau sous forme de Gist public sur GitHub. Cette méthode ne nécessite ni jailbreak ni accès privilégié. Dans le cas de Grok Build CLI, les experts expliquent que tout développeur peut reproduire l’audit en acheminant l’outil via le même proxy et en examinant ce qui transite réellement sur le réseau.


Cette facilité de vérification explique en partie la rapidité avec laquelle ces découvertes se sont répandues. La principale découverte a été un décalage entre les canaux, difficile à expliquer par une télémétrie fortuite. Sur un dépôt de test de 12 Go, le canal « model-turn » en temps réel de Grok Build (POST/v1/responses, qui reçoit les fichiers que l’agent de codage lit effectivement pour répondre aux questions de codage) a transféré environ 192 Ko.

Un canal parallèle, acheminant vers POST/v1/storage, a transféré 5,10 Go répartis en 73 blocs d’environ 75 Mo chacun, pour lesquels chacun a renvoyé un statut HTTP 200. Ce transfert vers le stockage s’est effectué indépendamment des fichiers que l’agent a ouverts ou qu’il a reçu pour instruction de lire.

Les données exfiltrées comprenaient notamment un fichier .env, envoyé sans caviardage ou chiffrement automatique des secrets. Son contenu se révèle pourtant sensible puisqu’il est dédié aux variables d’environnement telles que les clés d’accès aux API mises en œuvre dans le projet. Le chercheur affirme avoir reproduit l’expérience avec d'autres outils comme Claude Code, Codex et Gemini, sans constater ce type de transfert de données inapproprié.

La destination était un compartiment Google Cloud Storage nommé « grok-code-session-traces ». En somme, lorsque Grok Build lit ou traite un fichier, le contenu de ce dernier est transmis sans être expurgé vers cet espace de stockage distant utilisé par SpaceXAI. Ni le compartiment ni le comportement de téléchargement n’apparaissaient dans la documentation de configuration ou les guides de démarrage rapide de Grok Build au moment de l’analyse.

Les risques en matière de cybersécurité et l'ampleur des fuites

Cereblab a testé ce comportement à l'aide d'une commande anodine. Il a demandé à l'outil CLI de se contenter de répondre « OK » et lui a expressément ordonné de ne pas ouvrir de fichiers. Grok Build a néanmoins téléchargé l'intégralité du dépôt, ainsi que l'historique Git complet contenant des informations confidentielles qui avaient été supprimées plusieurs mois auparavant, un résultat que le chercheur a pu reproduire à l'aide d'un autre dépôt.


D'autres utilisateurs de Grok Build ont signalé des résultats similaires après la publication du rapport de Cereblab. Dans un cas, l'intégralité du répertoire utilisateur d'un développeur, contenant des clés SSH, des bases de données de gestionnaires de mots de passe et bien plus encore, a mise en ligne.

Les développeurs ayant utilisé Grok Build sur des bases de code contenant de véritables clés API, mots de passe de bases de données ou tokens cloud doivent considérer ces identifiants comme potentiellement compromis et les renouveler immédiatement, quels que soient les paramètres de confidentialité en vigueur à ce moment-là. « Cela pourrait être équivalent à une vulnérabilité de sécurité majeure avec un score de gravité de 10 », a écrit un critique.

Le chercheur indépendant Lukasz Olejnik a souligné que « ce comportement mettait gravement en péril des éléments critiques tels que le code source propriétaire, les vulnérabilités de sécurité, les données personnelles, les identifiants et les détails de l'infrastructure des utilisateurs ». « C'est pourquoi je refuse d'utiliser des modèles IA basés sur le cloud. Je préfère être à la traîne sur le plan technologique que d'accepter cette chose », a écrit un critique.

Elon Musk et SpaceXAI ont annoncé des mesures correctives

Selon le rapport de Cereblab, la conservation des données par SpaceXAI allait bien au-delà de celle d’autres outils CLI, comme Claude Code d'Anthropic, Gemini de Google et Codex d'OpenAI, qui ouvrent des fichiers individuels plutôt que des dépôts entiers avant de les téléverser avec leur historique Git. Ces découvertes ont suscité suffisamment d'attention pour que les dirigeants de SpaceXAI s'expriment publiquement à ce sujet et corrigent le problème.


L'entreprise a rapidement déployé un correctif. Un communiqué publié via la plateforme X (ex-Twitter) indique que Grok Build respecte les clients ayant activé la politique de « non-conservation des données » (zero data retention - ZDR) et que, pour ceux qui ne l’avaient pas activée, tels que les clients non professionnels, l’exécution d’une simple commande permettait de supprimer toutes les données précédemment collectées sur un utilisateur donné.

« Si la fonction ZDR est désactivée, la commande /privacy est disponible dans l'interface en ligne de commande (CLI) pour désactiver la conservation des données, ce qui entraîne également la suppression des données précédemment synchronisées. Exécutez la commande /privacy pour consulter ou modifier vos paramètres à tout moment », a déclaré SpaceXAI. Malgré la réponse de SpaceXAI, certains développeurs affirment...
La fin de cet article est réservée aux abonnés. Soutenez le Club Developpez.com en prenant un abonnement pour que nous puissions continuer à vous proposer des publications.

Une erreur dans cette actualité ? Signalez-nous-la !

Avatar de Anselme45
Membre extrêmement actif https://www.developpez.com
Le 18/07/2026 à 15:11
Boooooooooooooooooooo! L'IA du vilain méchant pas beau Musk copie les codes qui lui sont soumis par des "développeurs" un petit peu cons!

Mais quel scooop!

Bon, c'est à la mode maintenant de mettre en exergue tous les vilains défauts du sieur Musk... Mais que tous les naïfs le sachent: Toutes, je dis bien toutes les IA conservent les codes qui leur sont soumis... Mieux encore, les IA s'en servent pour répondre à d'autres demandes...

J'ai un collègue qui a retrouvé son propre code fourni comme exemple de code par une IA dont le proprio à 3 "g" dans le nom

---

Pour tous les "neuneux" qui auraient pas encore compris le mode de fonctionnement d'une IA: "Garder en mémoire ce qui lui a été soumis et s'en servir pour répondre aux questions qui lui sont posées", c'est la base même du fonctionnement d'une IA!!!!!
6  0 
Avatar de popo
Expert confirmé https://www.developpez.com
Le 16/07/2026 à 13:58
Encore une fois, Musk démontre à quel point il est malhonnête.
Ce n'est pas dit dans l'article mais je suppose qu'il échappera encore à la justice pour cette "maladresse".
4  0 
Avatar de nouby
Membre régulier https://www.developpez.com
Le 17/07/2026 à 5:05
Faut pas se leurrer en tous cas, sinon c'est qu'on est naif, toutes les grosses boites du net font du vol de codes et de données, c'est à l'internaute de pas etre naif c'est tout.
Cet effet négatif a été amplifié avec le développement de l'IA.

Ces grosses boites du net, appliquent le principe du "pas vu, pas prit" et bien sûr c'est jamais leur faute.
1  0 
Avatar de Anselme45
Membre extrêmement actif https://www.developpez.com
Le 21/07/2026 à 19:47
Citation Envoyé par popo Voir le message
En gros si j'utilise l'IA mise à disposition par contrat pour mon entreprise avec mon compte d'entreprise, il pourra utiliser mon code pour aider un de mes collègues.
Mais le contrat stipule que cette IA et les données que lui soumet ne doivent pas pouvoir être vue et/ou utilisée par quelqu'un qui ne fait pas partie de mon entreprise.
1. C'est à ton entreprise de prouver que le contrat n'est pas respecté par le fournisseur de l'IA et que son code est utilisé par l'IA pour des tiers

2. Ton entreprise n'a aucun moyen de s'assurer que le contrat est respecté pour la bonne et simple raison que ton entreprise n'a pas accès au code de l'IA en question, ni aux procédures internes du fournisseur de l'IA

3. Et même si par miracle, ta société arrivait à prouver quoique ce soit... Tu penses qu'elle a quelle chance de gagner face à des sociétés américaines qui pèsent des milliards???

Donc ne te fais pas d'illusion, des sociétés IA qui ont violé de manière industrielle le droit d'auteur à travers toute la planète ne vont pas être arrêté par les 2 lignes qu'elles ont ajouté aux contrats signés par des naïfs européens
2  1 
Avatar de Anselme45
Membre extrêmement actif https://www.developpez.com
Le 22/07/2026 à 11:47
Citation Envoyé par popo Voir le message
Si'il est de notoriété publique que telle IA scanne les dépot de ces clients à leur insu, il y a peu de chance qu'elle soit choisie.
Ta naïveté est touchante...

1. Il est de notoriété publique que la totalité des IA commerciales ont scanné la totalité des données accessibles en violant le droits des auteurs...

2. Il est de notoriété publique que "l'intelligence" de l'IA repose sur l'intelligence bien humaine de centaines de milliers de petites mains engagées pour des missions de 5 à 10 jours au Venezuela, à Madagascar, en Éthiopie (et autres pays émergents) pour un salaire équivalent à 150 dollars/mois afin de filtrer les horreurs non-détectées par les IA ou encore labelliser des images (pour info, un bête système de tri des déchets de papier géré par IA exigent le traitement manuel et humain de 10 à 15 000 images par mois pour diminuer le taux d'erreur de l'IA)...

3. Dans ce même forum on peut lire:
Hachette Book Group, Cengage Learning, Elsevier et l'auteur Scott Turow ont intenté une action en justice contre Google devant un tribunal fédéral de New York, l'accusant d'avoir utilisé des millions de livres protégés par le droit d'auteur pour entraîner ses modèles d'intelligence artificielle (IA) Gemini, sans autorisation ni contrepartie financière.
Mince alors, au contraire de tes dires, il semblerait que les promoteurs de l'IA tels que google n'ont pas peur d'aller au procès malgré la mauvaise image qu'ils vont recevoir!!!

Et donc, tu veux me faire croire qu'il y a des IA éthiques? Des IA dont les promoteurs auraient peur de perdre leur crédibilité auprès du public? Désolé mais tu ne dois pas vivre sur la même planète...

PS: Et donc tu veux me faire croire que ta société analyse les flux de données pour s'assurer que vos codes ne sont pas réutilisés par l'IA pour des tiers...
2  2 
Avatar de Anselme45
Membre extrêmement actif https://www.developpez.com
Le 23/07/2026 à 10:41
Citation Envoyé par popo Voir le message
Et ta condescendance est affligeante.
Tu ne me connais pas, et ce genre d'attaque personnelle est tout sauf professionnelle.
1. Dire que tu as une approche "naïve" de l'IA ne relève pas de la condescendance! Mon jugement ne se base pas sur ta personnalité mais bien sur tes écrits sur ce forum qui démontrent malheureusement une grande naïveté envers les acteurs de l'IA.

2. Oui, l'IA peut grandement aider un "développeur" quand ce dernier pose une question précise sur un problème rencontré mais pas quand le "développeur" demande à l'IA de faire son travail en produisant clé-en-main du code ou en soumettant son code à l'IA pour que cette dernière le debugue (je mets en parenthèses le mot "développeur" parce qu'il y a "développeur" et "développeur"!!!)

3. Pour ton information, le premier ingénieur qui se fait prendre dans notre entreprise à soumettre du code à l'IA ou mieux à faire développer son code par une IA prend la porte immédiatement!!!

Notre entreprise a la confiance de nos clients, nous signons avec eux des NDA (Non Disclosure Agreement), c'est-à-dire des "accords de confidentialité", et donc on accepterait d'avoir dans nos équipe des "neuneux" qui fournissent à des IA le code des applications que nous commandent nos clients?

Non seulement soumettre son code à l'IA est une preuve d'incompétence du "développeur" mais pire cela peut entraîner des dommages incalculables pour son entreprise du paiements de dommages et intérêts, à la perte de contrats voir même à la perte de crédibilité de l'entreprise et à terme sa mort clinique!!!
1  1 
Avatar de popo
Expert confirmé https://www.developpez.com
Le 23/07/2026 à 16:03
Citation Envoyé par Anselme45 Voir le message
1. Dire que tu as une approche "naïve" de l'IA ne relève pas de la condescendance! Mon jugement ne se base pas sur ta personnalité mais bien sur tes écrits sur ce forum qui démontrent malheureusement une grande naïveté envers les acteurs de l'IA.
La grosse majorité de mes interventions sur l'IA dans ce forum tendent vers les mêmes conclusions : que ce n'est pas fiable, que c'est la source de plein de dérives, et qu'on ne peut pas avoir confiance ni dans l'IA ni dans ls acteur de l'IA.

Que vous prétendiez le contraire relève au mieux d'une erreur due à votre tendance à extrapoler, au pire de la mauvaise foi.

Citation Envoyé par Anselme45 Voir le message
2. Oui, l'IA peut grandement aider un "développeur" quand ce dernier pose une question précise sur un problème rencontré mais pas quand le "développeur" demande à l'IA de faire son travail en produisant clé-en-main du code ou en soumettant son code à l'IA pour que cette dernière le debugue (je mets en parenthèses le mot "développeur" parce qu'il y a "développeur" et "développeur"!!!)
Encore des propos condescendants.

Citation Envoyé par Anselme45 Voir le message
3. Pour ton information, le premier ingénieur qui se fait prendre dans notre entreprise à soumettre du code à l'IA ou mieux à faire développer son code par une IA prend la porte immédiatement!!!

Notre entreprise a la confiance de nos clients, nous signons avec eux des NDA (Non Disclosure Agreement), c'est-à-dire des "accords de confidentialité", et donc on accepterait d'avoir dans nos équipe des "neuneux" qui fournissent à des IA le code des applications que nous commandent nos clients?
A quel moment ai-je affirmé que vous (ou vos collègues) soumettiez du code à une IA pour que vous vous sentiez obligé de vous justifier ?
Traiter les gens de "neuneux" n'aide pas si vous ne voulez pas paraitre condescendant....

Citation Envoyé par Anselme45 Voir le message
Non seulement soumettre son code à l'IA est une preuve d'incompétence du "développeur" mais pire cela peut entraîner des dommages incalculables pour son entreprise du paiements de dommages et intérêts, à la perte de contrats voir même à la perte de crédibilité de l'entreprise et à terme sa mort clinique!!!
J'avoue, j'ai déjà demandé à une IA de corriger une regex.
Cela ne signifie pas pour autant que j'ai une confiance aveugle en l'IA.
Et vous être libre de considérer que cela me range dans la case des "neuneux" ou dans celle des "incompétents".
Cela ne fera qu'apporter de l'eau à mon moulin.
0  0 
Avatar de popo
Expert confirmé https://www.developpez.com
Le 22/07/2026 à 9:11
Citation Envoyé par Anselme45 Voir le message
1. C'est à ton entreprise de prouver que le contrat n'est pas respecté par le fournisseur de l'IA et que son code est utilisé par l'IA pour des tiers

2. Ton entreprise n'a aucun moyen de s'assurer que le contrat est respecté pour la bonne et simple raison que ton entreprise n'a pas accès au code de l'IA en question, ni aux procédures internes du fournisseur de l'IA

3. Et même si par miracle, ta société arrivait à prouver quoique ce soit... Tu penses qu'elle a quelle chance de gagner face à des sociétés américaines qui pèsent des milliards???
C'est enfantin, ces échanges IA passent par le réseau.
Il est très facile de les détecter.
Et il est très facile de repérer ceux qui emportent beaucoup de données.
C'est d'ailleurs ce qui a été relaté dans l'article.

Citation Envoyé par Anselme45 Voir le message
Donc ne te fais pas d'illusion, des sociétés IA qui ont violé de manière industrielle le droit d'auteur à travers toute la planète ne vont pas être arrêté par les 2 lignes qu'elles ont ajouté aux contrats signés par des naïfs européens
Sans me faire d'illusions, il n'y a pas besoin d'aller jusqu'au au procès.
Dès lors qu'une simple plainte est déposée contre une de ces société, cela fait déjà couler beaucoup d'encre.
Et ce genre de pratique n'est pas ce qu'il y a de mieux pour l'image de la société d'IA (même si pour Grok l'image n'était déjà pas glorieuse avant ça).
Si'il est de notoriété publique que telle IA scanne les dépot de ces clients à leur insu, il y a peu de chance qu'elle soit choisie.
0  1 
Avatar de popo
Expert confirmé https://www.developpez.com
Le 22/07/2026 à 12:25
Vous mélangez deux réalités pourtant bien distinctes.

Pour Hachette Book Group, Cengage Learning, Elsevier et l'auteur Scott Turow, les textes ont été copiés depuis un site internet reconnu pour proposer des textes en intégralité.
Certes, c'est toujours malhonnête mais le site est public et accessible à tous.
Il peuvent donc prétendre le fair use car ces textes sont disponibles et public.

Dans le cas des dépôts et historiques Git, le poste de travail est privé, ils ne sont pas disponibles et encore moins accessibles à tous.

Et au passage, vous extrapolez et déformez complètement mes propos.
Je n'ai jamais dit que le société comme Google avait pas peur d'aller au procès.
D'ailleurs pourquoi le seraient, ils ont les moyens de le faire durer pendant des mois.

Ce que j'ai dit, c'est que ce genre de pratique, ne donne pas confiance.
0  1 
Avatar de popo
Expert confirmé https://www.developpez.com
Le 21/07/2026 à 17:37
Citation Envoyé par Anselme45 Voir le message
Boooooooooooooooooooo! L'IA du vilain méchant pas beau Musk copie les codes qui lui sont soumis par des "développeurs" un petit peu cons!

Mais quel scooop!

Bon, c'est à la mode maintenant de mettre en exergue tous les vilains défauts du sieur Musk... Mais que tous les naïfs le sachent: Toutes, je dis bien toutes les IA conservent les codes qui leur sont soumis... Mieux encore, les IA s'en servent pour répondre à d'autres demandes...

J'ai un collègue qui a retrouvé son propre code fourni comme exemple de code par une IA dont le proprio à 3 "g" dans le nom

---

Pour tous les "neuneux" qui auraient pas encore compris le mode de fonctionnement d'une IA: "Garder en mémoire ce qui lui a été soumis et s'en servir pour répondre aux questions qui lui sont posées", c'est la base même du fonctionnement d'une IA!!!!!
Certes, on peut s'attendre à ce qu'il conserve le code qu'on lui soumet.
Et encore, dans les contrats pro passé avec une entreprise, il y a une clause qui interdit de s'en servir pour des demandes faites en dehors de l'entreprise.
En gros si j'utilise l'IA mise à disposition par contrat pour mon entreprise avec mon compte d'entreprise, il pourra utiliser mon code pour aider un de mes collègues.
Mais le contrat stipule que cette IA et les données que lui soumet ne doivent pas pouvoir être vue et/ou utilisée par quelqu'un qui ne fait pas partie de mon entreprise.

Là, c'est différent il va fouiner dans les fichiers qu'on ne lui a pas soumit et dans l'historique git.
0  2