Vue normale

Grok Build envoyait des dépôts vers le cloud sans le consentement des développeurs

15 juillet 2026 à 08:40
Grouik Grouik
Grok Build envoyait des dépôts vers le cloud sans le consentement des développeurs

L’assistant dédié au code informatique de SpaceXAI, Grok Build, envoyait des projets entiers vers des serveurs distants, sans consentement préalable des développeurs concernés. L’entreprise et son patron Elon Musk ont reconnu le problème, assurant que les éléments distants seraient supprimés. Le comportement litigieux a été corrigé côté serveur, ce qui laisse donc la porte ouverte à une réactivation ultérieure.

Voilà une publicité dont SpaceXAI se serait sans doute bien passé. Un chercheur en sécurité, connu sous le pseudonyme Cereblab, a documenté le 10 juillet dernier la façon dont l’assistant en ligne de commande (CLI) dédié au code Grok Build envoyait le contenu des dépôts sur lesquels travaille l’utilisateur vers des serveurs distants.

Un assistant IA un peu trop curieux

Pour ce faire, il indique avoir simplement installé un proxy en sortie de sa machine, pour monitorer les échanges réseau. Sur un dossier de travail de 12 Go, il affirme avoir constaté que 5,1 Go de données, pourtant non manipulées lors de la session en cours, ont transité vers un bucket hébergé sur Google Cloud et avaient été « acceptés » par ce dernier.

Dans le lot figurait notamment un fichier .env, envoyé sans caviardage automatique des secrets. Son contenu se révèle pourtant sensible puisqu’il est dédié aux variables d’environnement telles que les clés d’accès aux interfaces de programmation (API) mises en œuvre dans le projet.

Son analyse illustre deux canaux d’échange en parallèle : un canal « modèle » dédié aux traitements, par lequel seuls 192 ko de données ont transité, et un canal « stockage », qui a donc chargé 5,1 Go d’informations. Pour aller plus loin, le chercheur a reproduit la manipulation, mais avec un prompt indiquant explicitement à Grok Build de ne lire aucun fichier. Là encore, il constate qu’un lot complet est expédié vers Google Cloud.

Le chercheur explique ensuite avoir reproduit l’expérience avec Claude Code, Codex d’OpenAI et Gemini, sans constater de transfert de données inapproprié. Il se garde en revanche de spéculer sur la finalité de cet envoi de données. « Rien de tout cela ne prouve que xAI [entraine ses modèles] sur les données. Ce qui est prouvé, c’est la transmission, l’acceptation et le stockage », écrit-il.

Plusieurs témoignages partagés sur les réseaux sociaux abondent dans le sens de ses découvertes. « Une simple commande vous permettra de voir si un fichier a été téléchargé : cat ~/.grok/logs/unified.jsonl | grep repo_state.upload », précise à ce sujet un développeur.

SpaceXAI a réagi en modifiant le comportement litigieux, comme le souligne Cereblab dans une mise à jour datée du 14 juillet :

« Depuis la publication : xAI a désactivé le chargement côté serveur (disable_codebase_upload : true) ; a ajouté une option de désactivation de la confidentialité (/privacy) — que j’ai testée et qui s’est avérée être un paramètre de conservation des données, et non un blocage de l’envoi. »

SpaceXAI admet à demi-mots un problème

L’entreprise n’a pas publié de note de version dédiée, mais elle s’est exprimée le 13 juillet sur X, en affirmant qu’aucune donnée n’était conservée pour les entreprises qui avaient fait le choix d’un fonctionnement sans rétention de données (ZDR). Pour les autres, elle indique que le nouveau paramètre /privacy permet de supprimer cette rétention de données directement depuis l’interface en ligne de commande, et que l’activation de cette dernière supprimait les données précédemment synchronisées.

Elon Musk a quant à lui minimisé la portée de l’incident, tout en assurant qu’en guise de mesure de précaution, toutes les données précédemment uploadées par SpaceXAI seraient supprimées. L’examen de la dernière version en date de Grok Build laisse toutefois supposer que la fonction d’envoi reste intégrée au client, ce qui signifie que SpaceXAI n’a pas bloqué en dur cette possibilité, mais simplement modifié à son niveau la politique associée. Un nouveau changement de configuration reste donc possible.

En attendant de voir si SpaceXAI clarifie la situation et propose des garde-fous plus solides, les utilisateurs de Grok Build ont sans doute intérêt à vérifier le statut de leurs propres dépôts et à en modifier les secrets.

Grok Build envoyait des dépôts vers le cloud sans le consentement des développeurs

15 juillet 2026 à 08:40
Grouik Grouik
Grok Build envoyait des dépôts vers le cloud sans le consentement des développeurs

L’assistant dédié au code informatique de SpaceXAI, Grok Build, envoyait des projets entiers vers des serveurs distants, sans consentement préalable des développeurs concernés. L’entreprise et son patron Elon Musk ont reconnu le problème, assurant que les éléments distants seraient supprimés. Le comportement litigieux a été corrigé côté serveur, ce qui laisse donc la porte ouverte à une réactivation ultérieure.

Voilà une publicité dont SpaceXAI se serait sans doute bien passé. Un chercheur en sécurité, connu sous le pseudonyme Cereblab, a documenté le 10 juillet dernier la façon dont l’assistant en ligne de commande (CLI) dédié au code Grok Build envoyait le contenu des dépôts sur lesquels travaille l’utilisateur vers des serveurs distants.

Un assistant IA un peu trop curieux

Pour ce faire, il indique avoir simplement installé un proxy en sortie de sa machine, pour monitorer les échanges réseau. Sur un dossier de travail de 12 Go, il affirme avoir constaté que 5,1 Go de données, pourtant non manipulées lors de la session en cours, ont transité vers un bucket hébergé sur Google Cloud et avaient été « acceptés » par ce dernier.

Dans le lot figurait notamment un fichier .env, envoyé sans caviardage automatique des secrets. Son contenu se révèle pourtant sensible puisqu’il est dédié aux variables d’environnement telles que les clés d’accès aux interfaces de programmation (API) mises en œuvre dans le projet.

Son analyse illustre deux canaux d’échange en parallèle : un canal « modèle » dédié aux traitements, par lequel seuls 192 ko de données ont transité, et un canal « stockage », qui a donc chargé 5,1 Go d’informations. Pour aller plus loin, le chercheur a reproduit la manipulation, mais avec un prompt indiquant explicitement à Grok Build de ne lire aucun fichier. Là encore, il constate qu’un lot complet est expédié vers Google Cloud.

Le chercheur explique ensuite avoir reproduit l’expérience avec Claude Code, Codex d’OpenAI et Gemini, sans constater de transfert de données inapproprié. Il se garde en revanche de spéculer sur la finalité de cet envoi de données. « Rien de tout cela ne prouve que xAI [entraine ses modèles] sur les données. Ce qui est prouvé, c’est la transmission, l’acceptation et le stockage », écrit-il.

Plusieurs témoignages partagés sur les réseaux sociaux abondent dans le sens de ses découvertes. « Une simple commande vous permettra de voir si un fichier a été téléchargé : cat ~/.grok/logs/unified.jsonl | grep repo_state.upload », précise à ce sujet un développeur.

SpaceXAI a réagi en modifiant le comportement litigieux, comme le souligne Cereblab dans une mise à jour datée du 14 juillet :

« Depuis la publication : xAI a désactivé le chargement côté serveur (disable_codebase_upload : true) ; a ajouté une option de désactivation de la confidentialité (/privacy) — que j’ai testée et qui s’est avérée être un paramètre de conservation des données, et non un blocage de l’envoi. »

SpaceXAI admet à demi-mots un problème

L’entreprise n’a pas publié de note de version dédiée, mais elle s’est exprimée le 13 juillet sur X, en affirmant qu’aucune donnée n’était conservée pour les entreprises qui avaient fait le choix d’un fonctionnement sans rétention de données (ZDR). Pour les autres, elle indique que le nouveau paramètre /privacy permet de supprimer cette rétention de données directement depuis l’interface en ligne de commande, et que l’activation de cette dernière supprimait les données précédemment synchronisées.

Elon Musk a quant à lui minimisé la portée de l’incident, tout en assurant qu’en guise de mesure de précaution, toutes les données précédemment uploadées par SpaceXAI seraient supprimées. L’examen de la dernière version en date de Grok Build laisse toutefois supposer que la fonction d’envoi reste intégrée au client, ce qui signifie que SpaceXAI n’a pas bloqué en dur cette possibilité, mais simplement modifié à son niveau la politique associée. Un nouveau changement de configuration reste donc possible.

En attendant de voir si SpaceXAI clarifie la situation et propose des garde-fous plus solides, les utilisateurs de Grok Build ont sans doute intérêt à vérifier le statut de leurs propres dépôts et à en modifier les secrets.

☕️ Google accusé d’avoir entraîné Gemini avec des millions de livres sans autorisation

15 juillet 2026 à 06:04


Google est accusé d’avoir commis « l’une des violations de droits d’auteur les plus massives de l’histoire ». La plainte déposée notamment par Hachette contre le géant du web l’accuse d’avoir puisé sans autorisation dans des millions de livres et d’articles pour entraîner Gemini, avant de dissimuler l’origine de ces contenus.

Google fait l’objet d’une plainte [PDF] datée du 10 juillet et déposée entre autres par Hachette, l’éditeur américain spécialisé dans l’éducation Cengage, le groupe d’édition scientifique Elsevier ou encore l’auteur à succès Scott Turow. D’après les plaignants, le moteur de recherche aurait entraîné l’IA de Gemini à partir d’ouvrages obtenus par des services comme Google Books, Google Play Books et Google Scholar, alors que les autorisations d’exploitation de l’entreprise se limitaient à la recherche, l’affichage d’extraits ou la vente.

Google se serait aussi rendu coupable d’avoir intégré des textes récupérés sur le web, y compris depuis des sites pirates. Le groupe aurait également réalisé des copies de ces œuvres au moment de préparer les données et d’entraîner ses modèles. « Google a également supprimé les informations de gestion des droits d’auteur des œuvres protégées qu’il avait dérobées, afin de dissimuler les sources utilisées pour l’entraînement et de faciliter leur utilisation non autorisée », déplore la plainte.

Google fait le mal

« Désespéré à l’idée de préserver sa domination en ligne, Google a abandonné son ancienne devise, “Don’t be Evil”, et s’est livré à l’une des violations de contenus protégés par le droit d’auteur les plus massives de l’histoire », attaquent les plaignants. « Google a reproduit des millions d’œuvres protégées sans autorisation, sans verser la moindre compensation aux auteurs ou aux éditeurs, et en sachant parfaitement que sa conduite enfreignait le droit d’auteur », poursuivent-ils.

La plainte, déposée à New York et révélée par The Wrap, soutient que Gemini peut produire des résumés très détaillés, des passages proches des originaux, des chapitres ou des textes qui imitent le style de certains auteurs. Des contenus générés par IA qui concurrencent directement les livres et les articles originaux, sans rien verser aux auteurs.

Les plaignants demandent que la procédure soit reconnue comme un recours collectif. Ils veulent aussi que le tribunal reconnaisse que Google a enfreint le droit d’auteur et le DMCA, et qu’elle doit arrêter ses pratiques illégales, se voir imposer le versement de dommages et intérêts, et l’obligation de détailler les contenus utilisés pour entraîner Gemini.

Google n’est pas la seule entreprise IA visée par de telles accusations. En fait, elles font toutes l’objet de telles plaintes ou polémiques. Encore tout récemment, Apple a été poursuivie par des chaînes YouTube. Anthropic avait joué du carnet de chèques en septembre 2025, en mettant 1,5 milliard de dollars sur la table pour éteindre une poursuite initié par des auteurs et autrices. Le Français Mistral AI a lui aussi fait l’objet d’une enquête démontrant l’entraînement de modèles sur des textes littéraires.

☕️ Google accusé d’avoir entraîné Gemini avec des millions de livres sans autorisation

15 juillet 2026 à 06:04


Google est accusé d’avoir commis « l’une des violations de droits d’auteur les plus massives de l’histoire ». La plainte déposée notamment par Hachette contre le géant du web l’accuse d’avoir puisé sans autorisation dans des millions de livres et d’articles pour entraîner Gemini, avant de dissimuler l’origine de ces contenus.

Google fait l’objet d’une plainte [PDF] datée du 10 juillet et déposée entre autres par Hachette, l’éditeur américain spécialisé dans l’éducation Cengage, le groupe d’édition scientifique Elsevier ou encore l’auteur à succès Scott Turow. D’après les plaignants, le moteur de recherche aurait entraîné l’IA de Gemini à partir d’ouvrages obtenus par des services comme Google Books, Google Play Books et Google Scholar, alors que les autorisations d’exploitation de l’entreprise se limitaient à la recherche, l’affichage d’extraits ou la vente.

Google se serait aussi rendu coupable d’avoir intégré des textes récupérés sur le web, y compris depuis des sites pirates. Le groupe aurait également réalisé des copies de ces œuvres au moment de préparer les données et d’entraîner ses modèles. « Google a également supprimé les informations de gestion des droits d’auteur des œuvres protégées qu’il avait dérobées, afin de dissimuler les sources utilisées pour l’entraînement et de faciliter leur utilisation non autorisée », déplore la plainte.

Google fait le mal

« Désespéré à l’idée de préserver sa domination en ligne, Google a abandonné son ancienne devise, “Don’t be Evil”, et s’est livré à l’une des violations de contenus protégés par le droit d’auteur les plus massives de l’histoire », attaquent les plaignants. « Google a reproduit des millions d’œuvres protégées sans autorisation, sans verser la moindre compensation aux auteurs ou aux éditeurs, et en sachant parfaitement que sa conduite enfreignait le droit d’auteur », poursuivent-ils.

La plainte, déposée à New York et révélée par The Wrap, soutient que Gemini peut produire des résumés très détaillés, des passages proches des originaux, des chapitres ou des textes qui imitent le style de certains auteurs. Des contenus générés par IA qui concurrencent directement les livres et les articles originaux, sans rien verser aux auteurs.

Les plaignants demandent que la procédure soit reconnue comme un recours collectif. Ils veulent aussi que le tribunal reconnaisse que Google a enfreint le droit d’auteur et le DMCA, et qu’elle doit arrêter ses pratiques illégales, se voir imposer le versement de dommages et intérêts, et l’obligation de détailler les contenus utilisés pour entraîner Gemini.

Google n’est pas la seule entreprise IA visée par de telles accusations. En fait, elles font toutes l’objet de telles plaintes ou polémiques. Encore tout récemment, Apple a été poursuivie par des chaînes YouTube. Anthropic avait joué du carnet de chèques en septembre 2025, en mettant 1,5 milliard de dollars sur la table pour éteindre une poursuite initié par des auteurs et autrices. Le Français Mistral AI a lui aussi fait l’objet d’une enquête démontrant l’entraînement de modèles sur des textes littéraires.

❌