Grok de SpaceXAI subía tu código completo a la nube sin permiso

Imaginate que una herramienta que descargaste para ayudarte a programar está guardando todo tu código en servidores externos sin que vos lo autorices. Suena a película de terror tecnológico, pero fue exactamente lo que pasó con Grok Build, la herramienta de codificación con IA de SpaceXAI. Y lo peor: nadie se enteró hasta que alguien lo denunció públicamente.
¿Qué pasó?
Cereblab descubrió que Grok Build CLI, la interfaz de línea de comandos de la herramienta, estaba empaquetando y subiendo repositorios de código completos a Google Cloud Storage sin el consentimiento explícito de los usuarios. Pero acá está lo más preocupante: la herramienta no solo subía lo que vos le pedías que procesara, sino que también enviaba archivos que le indicaban que NO abriera.
Según reportó The Register, el comportamiento de Grok Build era sistemático. La herramienta literalmente ignoraba las instrucciones de privacidad y exclusión que los desarrolladores configuraban, tomando todo el contenido del repositorio y subiéndolo a la nube. SpaceXAI desactivó la funcionalidad apenas se hizo pública la vulnerabilidad, pero durante todo el tiempo que estuvo activa, cualquier código sensible, secretos, claves de API o información confidencial de los usuarios ya estaba en Google Cloud.
Esto no fue un bug menor o una mala interpretación de permisos. Fue un fallo grave de arquitectura de seguridad que cuestionó los criterios de diseño de la herramienta desde el inicio.
¿Por qué importa en Argentina y América Latina?
La región está en plena adopción de herramientas de IA para desarrollo. Muchas startups y desarrolladores freelance en Argentina, México, Colombia y otros países de LATAM usan estas plataformas para acelerar su productividad. Pero este incidente expone un riesgo real: ¿en quién podés confiar realmente tus datos?
Para empresas argentinas que trabajan con datos sensibles o propiedad intelectual valiosa, esto es una alarma. Si tu código está siendo subido a servidores externos sin control, cualquier competidor con acceso a esos datos podría estar un paso adelante. Y para desarrolladores individuales, es una lección sobre la importancia de revisar qué permisos pedimos cuando instalamos herramientas de IA.
La región también tiene menos recursos para auditar estas herramientas de forma independiente, lo que significa que muchas veces nos enteramos de problemas de seguridad demasiado tarde.
¿Qué se recomienda?
- Revisá los permisos: Antes de instalar cualquier herramienta de IA o desarrollo, verificá exactamente qué permisos solicita y si realmente los necesita.
- Auditá tus repositorios: Si usaste Grok Build, revisá tu historial de Google Cloud y verificá si hubo accesos no autorizados o descargas de código.
- Usa .gitignore y exclusiones: Siempre configura correctamente qué archivos deben ser ignorados (secretos, configuraciones sensibles, datos personales).
- Alternativas verificadas: Antes de adoptar nuevas herramientas de IA, buscá reviews de seguridad, auditorías independientes y política de privacidad clara.
- Mantené backups: Asegurate de que tu código está en repositorios que controlás completamente (GitHub con dos factores, GitLab, o servidor propio).
- Reportá vulnerabilidades: Si descubrís problemas similares, reportalos responsablemente a los desarrolladores y, si no responden, a la comunidad de seguridad.
Fuente: The Verge AI