建议最近用过 Grok Build 的坛友尽快把 API key 之类的凭证轮换一下……

在官方正式回应之前,还是老老实实用 grok2api 转出去给 opencode/codex/claude code 用比较稳妥


文末的「分析摘要」是我自己独立做 MITM 抓包核实的结果,跟原文内容完全对得上,而且有些地方比原文说的还要吓人:

  1. 确实会把整个 git 仓库上传,连所有 commit 历史都不放过
  2. ~/.agents/skills/ 目录下所有的 skill 也会被上传
  3. 上传的数据里都带着 session metadata:user_email、user_id、team_id 以及 prompt,完全没做脱敏或者哈希处理
  4. 每次 session 还会额外上传一份打包文件,里面包含本机其他项目的本地调试日志

上面这些结论,都是在下面这些前提下成立的:

  1. 账户层面已经开启了“禁止我的数据用于改进模型训练”
  2. 用的是 SuperGrok oauth 订阅
  3. 这些文件都是未经用户同意就被读取的
  4. 就算在 grok build 里配置了 [telemetry] trace_upload = false,依然会往 /v1/traces 发送数据

测试环境:

Grok Build version: "grok 0.2.93 (f00f96316d4b)"
Grok Build SHA256: "2a97ba675bd992aa9b981e2e83776460d94f469b510c0b8efe28b50d236d767c"
OS Platform: "macOS arm64"

分析摘要

(由 Grok Build + Grok4.5 分析得出)

1
2
3

完整技术报告:https://t.me/hatschannel/4775