FALLO DE SEGURIDAD
Grok Build de xAI subía el código completo de los usuarios a la nube sin aviso
La herramienta de programación con IA de Elon Musk enviaba repositorios enteros —incluyendo archivos excluidos y secretos borrados— a Google Cloud. xAI desactivó la función tras el reporte y promete eliminar todo.

La herramienta de código asistido por IA Grok Build, de xAI (la empresa de Elon Musk), estuvo subiendo repositorios completos de sus usuarios a servidores en Google Cloud sin consentimiento explícito. El hallazgo, publicado por The Register a partir de una investigación de Cereblab, pone en evidencia una brecha de privacidad que afecta a código propietario, credenciales y datos sensibles.
Qué subía Grok Build
Según Cereblab, la CLI (interfaz de línea de comandos) de Grok Build empaquetaba y transmitía repositorios enteros, incluyendo archivos que el usuario había marcado para excluir y secretos ya eliminados del historial de Git. Esto va mucho más allá de lo que retienen herramientas similares como Claude Code, que operan de forma más acotada.
Lukasz Olejnik, investigador de seguridad independiente en King's College London, confirmó a The Verge que la cantidad de datos retenida es "excesiva". Entre la información en riesgo: código fuente propietario, detalles de infraestructura, vulnerabilidades de seguridad, datos personales y credenciales.
La respuesta de xAI y Musk
Tras el reporte del lunes 14 de julio, xAI desactivó la función. Los tests de Cereblab confirmaron que los servidores de la compañía comenzaron a devolver un flag disable_codebase_upload: true y que la subida de código ya no se ejecuta.
Elon Musk respondió en X prometiendo que todos los datos previamente subidos serán "completa y absolutamente eliminados". En otro mensaje, pidió a los usuarios que permitan a xAI retener sus datos porque "es útil para depurar problemas", y aseguró que la configuración de privacidad "siempre se respeta".
xAI había señalado inicialmente que el comando /privacy en la CLI permite deshabilitar la retención de datos y borrar lo ya sincronizado. Sin embargo, Cereblab aclaró que /privacy es un control por sesión, no el interruptor que resolvió el problema de fondo.
Por qué importa
Este incidente expone un riesgo estructural en las herramientas de IA para desarrolladores: la frontera difusa entre asistencia y extracción de datos. Cuando una CLI sube tu repositorio completo —incluyendo secretos que ya borraste— estás exponiendo años de decisiones de arquitectura, claves de API, configuraciones internas y, potencialmente, vulnerabilidades no parcheadas.
Para cualquier empresa que esté adoptando agentes de código con IA, la lección es clara: revisá qué envía la herramienta antes de usarla en producción. Leé la documentación de retención de datos, activá el zero data retention si existe, y auditá el tráfico de red si trabajás con código sensible. La comodidad de una CLI que "entiende todo tu proyecto" puede tener un costo que no aparece en la landing page.
SEGUIR LA SEÑAL
VER TODO →Google lanza Gemini Enterprise for Legal para automatizar contratos
La nueva versión de Gemini se integra con plataformas como iManage, NetDocuments y DocuSign para revisar contratos, realizar investigación jurídica y rastrear cambios regulatorios en estudios y departamentos legales.
Cerebras duplica el rendimiento de su chip WSE-3 con el nuevo acelerador CS-4
La empresa presentó el CS-4, un sistema rack que entrega el doble de velocidad que su predecesor sin cambiar de chip: más frecuencia de reloj, mejor refrigeración y tres wafers por rack en lugar de dos. Cerebras afirma superar en 30× a configuraciones con GPUs de Nvidia.
Mojo lanza su compilador como open source tras tres años de desarrollo
El lenguaje de programación optimizado para GPU cumplió su promesa de 2023 y liberó compilador y toolchain bajo licencia Apache 2. Ya no busca ser un superset de Python, sino una alternativa propia con sintaxis inspirada.