A xAI abriu o código do Grok Build, seu agente de programação de terminal, liberando cerca de 844.530 linhas de Rust no GitHub sob a licença Apache 2.0, um movimento feito para reconstruir a confiança depois que a mesma ferramenta foi flagrada enviando em silêncio os repositórios de código inteiros dos usuários para os servidores da xAI. A reviravolta está no que a abertura do código revelou, e não no que removeu. Pesquisadores de segurança dizem que o código que fazia esses envios ainda está no software liberado, desligado por um sinalizador do lado do servidor em vez de retirado.

O comportamento veio à tona quando um pesquisador rastreou o que o Grok Build enviava de volta durante uma sessão normal. Ao lado do tráfego de modelo esperado, de cerca de 192 kilobytes, a ferramenta abriu um segundo canal que enviava cerca de 5,10 gigabytes de dados em 73 blocos de aproximadamente 75 megabytes cada, perto de 27.800 vezes mais do que a tarefa de programação exigia. Ela não estava enviando apenas os arquivos que precisava ler, estava despachando repositórios Git inteiros, com todo o histórico de commits incluído, para um bucket do Google Cloud Storage operado pela xAI. Em um teste, um arquivo .env monitorado subiu sem censura, chaves de API isca e senhas de banco de dados e tudo mais, e usuários relataram que chaves SSH, bancos de dados de senhas, documentos e fotos eram varridos junto com o código.

A xAI agiu rápido assim que a descoberta se espalhou. Elon Musk disse que todos os dados de usuário enviados seriam apagados, a empresa desativou o recurso de upload, que segundo ela está desligado por padrão desde 12 de julho, e então publicou o código-fonte completo, apresentando a abertura como uma forma de permitir que qualquer um audite a ferramenta e a execute inteiramente de forma local. À primeira vista, é a resposta de manual para uma quebra de confiança, mostrar o código, matar o recurso, apagar os dados.

O problema está nos detalhes que os pesquisadores apontaram depois de ler esse código. A maquinaria de upload não foi removida, ela ainda está presente no binário e é contida apenas por um sinalizador de configuração do lado do servidor, o que significa que a xAI poderia religá-la sem enviar uma única atualização ou pedir permissão a ninguém. Abrir o código tornou o mecanismo visível, não o fez desaparecer, e um interruptor que o fornecedor controla é um tipo de garantia diferente de um código que simplesmente não está lá.

O episódio é uma lição afiada sobre a nova classe de agentes de programação que vivem no seu terminal com acesso profundo ao seu sistema de arquivos, suas chaves e seus segredos. A conveniência de uma ferramenta que pode ler o seu projeto inteiro é inseparável do risco de uma ferramenta que pode enviar o seu projeto inteiro para outro lugar, e a linha entre as duas coisas pode ser um valor de configuração que você nunca vê. Abrir o código ajuda, porque milhares de olhos sobre 844.530 linhas foi justamente como o sinalizador foi encontrado. Mas a lição real é que confiar em um agente com o seu código-fonte agora significa confiar em quem quer que possa acionar seus interruptores, e desta vez o interruptor ainda está lá.