xAI ha liberado el código de Grok Build, su agente de programación de terminal, publicando cerca de 844.530 líneas de Rust en GitHub bajo la licencia Apache 2.0, un movimiento hecho para reconstruir la confianza después de que la misma herramienta fuera descubierta subiendo en silencio los repositorios de código completos de los usuarios a los servidores de xAI. El giro está en lo que la apertura del código reveló en lugar de eliminar. Los investigadores de seguridad dicen que el código que realizaba esas subidas sigue en el software publicado, desactivado por un indicador del lado del servidor en lugar de retirado.

El comportamiento salió a la luz cuando un investigador rastreó lo que Grok Build enviaba a casa durante una sesión normal. Junto al tráfico de modelo esperado de cerca de 192 kilobytes, la herramienta abría un segundo canal que subía cerca de 5,10 gigabytes de datos en 73 fragmentos de cerca de 75 megabytes cada uno, casi 27.800 veces más de lo que la tarea de programación requería. No enviaba solo los archivos que necesitaba leer, enviaba repositorios Git completos, con todo el historial de commits incluido, a un bucket de Google Cloud Storage gestionado por xAI. En una prueba un archivo .env rastreado subió sin censurar, con claves API canary y contraseñas de base de datos incluidas, y los usuarios reportaron que claves SSH, bases de datos de contraseñas, documentos y fotos eran arrastrados junto con el código.

xAI actuó rápido una vez que el hallazgo se difundió. Elon Musk dijo que todos los datos de usuario subidos serían eliminados, la empresa desactivó la función de subida, que según dice ha estado desactivada por defecto desde el 12 de julio, y luego publicó el código fuente completo, presentando la publicación abierta como una forma de permitir que cualquiera audite la herramienta y la ejecute enteramente en local. A primera vista es la respuesta de manual ante una brecha de confianza, mostrar el código, eliminar la función, borrar los datos.

La trampa está en los detalles que los investigadores señalaron después de leer ese código. La maquinaria de subida no ha sido eliminada, sigue presente en el binario y solo está contenida por un indicador de configuración del lado del servidor, lo que significa que xAI podría volver a activarla sin lanzar una sola actualización ni preguntarle a nadie. La apertura del código hizo visible el mecanismo, no lo hizo desaparecer, y un interruptor que el proveedor controla es un tipo de garantía distinto al de un código que no está ahí en absoluto.

El episodio es una lección afilada sobre la nueva clase de agentes de programación que viven en tu terminal con acceso profundo a tu sistema de archivos, tus claves y tus secretos. La comodidad de una herramienta que puede leer todo tu proyecto es inseparable del riesgo de una herramienta que puede enviar todo tu proyecto a otra parte, y la línea entre ambas puede ser un valor de configuración que nunca ves. La apertura del código ayuda, porque miles de ojos sobre 844.530 líneas es cómo se encontró el indicador en primer lugar. Pero la conclusión real es que confiar tu base de código a un agente ahora significa confiar en quién pueda accionar sus interruptores, y esta vez el interruptor sigue ahí.