Inteligência artificial, sem ruído.
Regulamentação e Ética3 min

Ferramenta de programação Grok, da SpaceXAI, enviava bases de código inteiras para a nuvem

Pesquisadores descobriram que o Grok Build, da SpaceXAI, enviava bases de código inteiras para a nuvem. Elon Musk diz que dados serão apagados.

Ferramenta de programação Grok, da SpaceXAI, enviava bases de código inteiras para a nuvem

Pesquisadores descobriram que a ferramenta de programação com IA Grok Build, da SpaceXAI (xAI), de Elon Musk, estava enviando bases de código inteiras de seus usuários para o Google Cloud — incluindo arquivos que a ferramenta foi instruída a não abrir e segredos que haviam sido apagados do histórico.

O que foi descoberto

O laboratório de segurança Cereblab publicou na segunda-feira (14) suas conclusões mostrando que a CLI (interface de linha de comando) do Grok Build empacotava e enviava repositórios de código completos para armazenamento em nuvem. A quantidade de dados retidos era significativamente maior do que a de ferramentas similares, como o Claude Code, da Anthropic.

Segundo os pesquisadores, a partir de segunda-feira os servidores da SpaceXAI passaram a retornar uma flag disable_codebase_upload: true, e o envio de bases de código “não dispara mais”. Ou seja, a empresa desligou o recurso após a exposição.

Resposta de Elon Musk

Elon Musk reagiu ao incidente em uma publicação no X afirmando que todos os dados enviados anteriormente pelo Grok Build serão “completa e totalmente apagados”. Em outro post, Musk disse que “as configurações de privacidade são sempre respeitadas”, mas pediu que os usuários permitissem que a SpaceXAI retivesse seus dados, argumentando que isso é “útil para depurar problemas”.

Retenção ‘excessiva’, diz especialista

Dr. Łukasz Olejnik, pesquisador independente de segurança do King’s College London, confirmou ao The Verge que este nível de retenção de dados é “excessivo”. Ele alertou que os dados potencialmente em risco podem incluir “código-fonte proprietário, informações sobre vulnerabilidades de segurança, dados pessoais, detalhes de infraestrutura e credenciais”.

Resposta inicial da SpaceXAI foi insuficiente

Antes de desligar completamente o recurso, a SpaceXAI havia respondido ao problema dizendo que, se a retenção zero de dados estivesse desabilitada, o comando /privacy estava disponível na CLI para desabilitar a retenção e apagar dados sincronizados anteriormente.

No entanto, o Cereblab apontou que o comando /privacy é um controle de retenção por sessão, não o interruptor que corrigiu o problema — e, portanto, não deveria ser apontado como solução.

Por que isso importa

O episódio levanta questões sérias sobre as práticas de coleta de dados das ferramentas de IA para desenvolvimento. Com a crescente adoção de assistentes de código como Claude Code, Cursor, Codex e o próprio Grok Build, desenvolvedores estão confiando código proprietário, segredos de produção e detalhes de infraestrutura a agentes que rodam em seus terminais locais.

A diferença entre “útil para depuração” e “excessivo para segurança” é uma linha que a SpaceXAI claramente ultrapassou. O caso serve como alerta para toda a indústria: ferramentas de coding agents precisam de políticas de privacidade transparentes e limites claros de retenção de dados — de preferência, zero por padrão.


Descubra mais sobre noticiAI

Assine para receber nossas notícias mais recentes por e-mail.

R
Sobre o autorRedação Noticiai

Equipe editorial dedicada a explicar inteligência artificial com clareza, independência e contexto.