Live ChatGPT verweigert Tool-Calls für app-only MCP-Tools

Grok Build CLI lud komplette Git-Repositories hoch – xAI liefert Fix und /privacy-Befehl

Sicherheitsforscher belegt Upload ganzer Repos inklusive Secrets – xAI reagiert mit Fix und /privacy-Befehl zur Steuerung der Datenaufbewahrung.

· Veröffentlicht: 24.08.2026 ·1 Min Lesezeit
Grok Build CLI lud komplette Git-Repositories hoch – xAI liefert Fix und /privacy-BefehlMit KI erstellt
◆ Fakten auf einen Blick
  • Der Grok Build CLI von xAI/SpaceXAI hat gesamte getrackte Git-Repositories inklusive vollständiger Commit-Historie zu einem Google Cloud Storage Bucket hochgeladen.
  • Der Upload erfolgte unabhängig von der Einstellung 'Improve the model'; das Ausschalten dieser Option verhinderte den Upload nicht.
  • Der unabhängige Sicherheitsforscher 'cereblab' veröffentlichte am 12. Juli 2026 eine Wire-Level-Analyse, die den Upload belegte.
  • xAI/SpaceXAI hat als Reaktion einen Fix sowie einen /privacy-Befehl bereitgestellt.
  • Der /privacy-Befehl setzt ein Retention-Flag auf den Servern von xAI, das die Speicherdauer der hochgeladenen Daten beeinflusst.
  • Die Analyse ergab, dass das Upload-Volumen etwa 27.800-mal größer war als für die eigentliche Coding-Aufgabe erforderlich.

Grok Build CLI lud komplette Repositories hoch

Der Grok Build CLI lud gesamte getrackte Git-Repositories inklusive Commit-Historie und enthaltener Secrets in einen von xAI betriebenen Google Cloud Storage Bucket hoch. Dies geschah unabhängig von der Einstellung „Improve the model“. Der unabhängige Forscher cereblab belegte dies per Wire-Level-Analyse. Die CLI nutzt einen internen Telemetrie-Mechanismus, der standardmäßig aktiv ist und nicht an die Modellverbesserungs-Einstellung gekoppelt ist. Selbst wenn Nutzer „Improve the model“ deaktivierten, wurde der Upload fortgesetzt, da der Storage-Endpunkt separat angesteuert wird. Das Upload-Volumen war laut Analyse rund 27.800-mal größer als für die eigentliche Coding-Aufgabe nötig.

xAI reagiert mit Fix und /privacy-Befehl

xAI/SpaceXAI reagierte mit einem Fix und einem /privacy-Befehl. Der Fix ändert das Upload-Verhalten, sodass der automatische Upload nicht mehr erfolgt. Der /privacy-Befehl setzt ein Retention-Flag auf den Servern von xAI, das die Speicherdauer der hochgeladenen Daten steuert. Dadurch werden Daten nicht dauerhaft gespeichert, sondern nach einer festgelegten Frist gelöscht. Zuvor hochgeladene Kundendaten sollen laut xAI ebenfalls gelöscht werden.

A
Andreas Rüdiger
Herausgeber & Redaktionsleitung · KI-Modelle, Technik & Business

Andreas Rüdiger ist Gründer der Agentur INREMA und verantwortet KI Spotlight redaktionell. Sein Schwerpunkt liegt auf KI-Modellen, Recheninfrastruktur, technischen Entwicklungen und der wirtschaftlichen Einordnung. Er sorgt dafür, dass komplexe KI-Themen verständlich und nachvollziehbar aufbereitet werden. Mehr zu ihm auf inrema.de und andiger.de.

Quellen

  1. arize.com ↗

Ähnliche Artikel