{"id":88957,"date":"2026-07-16T14:00:00","date_gmt":"2026-07-16T13:00:00","guid":{"rendered":"https:\/\/cms-articles.softonic.io\/it\/?p=88957"},"modified":"2026-07-16T14:02:24","modified_gmt":"2026-07-16T13:02:24","slug":"grok-build-arriva-su-github-xai-lo-pubblica-dopo-il-caso-dei-dati-sensibili","status":"publish","type":"post","link":"https:\/\/cms-articles.softonic.io\/it\/grok-build-arriva-su-github-xai-lo-pubblica-dopo-il-caso-dei-dati-sensibili\/","title":{"rendered":"Grok-Build arriva su GitHub: xAI lo pubblica dopo il caso dei dati sensibili"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Nelle ultime ore sono circolate analisi tecniche e segnalazioni di utenti che raccontano tutte, pi\u00f9 o meno, la stessa cosa: Grok-Build, il tool di xAI, potrebbe aver sincronizzato senza avviso <strong>intere cartelle locali<\/strong> e repository <a href=\"https:\/\/git.it.softonic.com\/\" rel=\"noopener\">Git<\/a> completi, comprese le cronologie dei commit, su un bucket di Google Cloud Storage gestito dall\u2019azienda. Dentro ai file inviati, sempre stando ai report comparsi online, sarebbero finiti anche dati molto sensibili come <a href=\"https:\/\/it.softonic.com\/articoli\/lastpass-conferma-una-nuova-violazione-via-klue-rubati-token-oauth\" rel=\"noopener\">chiavi SSH<\/a>, database di password, chiavi API e altre credenziali presenti nelle directory degli utenti. Per chi ha usato Grok-Build nelle primissime fasi della beta, il rischio di esposizione non sarebbe stato affatto remoto. In seguito xAI ha dichiarato di aver disattivato la funzione e cancellato i dati caricati in precedenza.<\/p>\n<div class=\"sc-card-program\">\r\n  <div class=\"sc-card-program__body\">\r\n    <div class=\"sc-card-program__row clearfix\">\r\n      <div class=\"sc-card-program__col-logo\">\r\n        <img decoding=\"async\" class=\"sc-card-program__img\" src=\"\" alt=\"GitHub Desktop\" width=\"100px\" height=\"100px\">\r\n      <\/div>\r\n      <div class=\"sc-card-program__col-title\">\r\n        <span class=\"sc-card-program__title\">GitHub Desktop<\/span>\r\n        <a class=\"sc-card-program__button sc-card-program-internal\" href=\"https:\/\/github-desktop.it.softonic.com\/\" target=\"_blank\" rel=\"noopener noreferrer\">Scarica<\/a>\r\n      <\/div>\r\n      <div class=\"sc-card-program__col-rating\">\r\n        <svg class=\"rating-score__content\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" version=\"1.1\" x=\"0\" y=\"0\" viewbox=\"0 0 50 50\" enable-background=\"new 0 0 50 50\" xml:space=\"preserve\"><path class=\"rating-score__background rating-score--good\" fill=\"none\" stroke-width=\"6\" stroke-miterlimit=\"10\" d=\"M40 40c8.3-8.3 8.3-21.7 0-30s-21.7-8.3-30 0 -8.3 21.7 0 30\"><\/path><path class=\"rating-score__value rating-score__value--0\" fill=\"none\" stroke-width=\"6\" stroke-dashoffset=\"0\" stroke-miterlimit=\"10\" d=\"M40 40c8.3-8.3 8.3-21.7 0-30s-21.7-8.3-30 0 -8.3 21.7 0 30\"><\/path><text class=\"rating-score__number\" content=\"\" text-anchor=\"middle\" transform=\"matrix(1 0 0 1 25 31.0837)\" data-auto=\"app-user-score\"><\/text><\/svg>\r\n      <\/div>\r\n    <\/div>\r\n    <div class=\"sc-card-program__row\">\r\n      <span class=\"sc-card-program__description\"><\/span>\r\n    <\/div>\r\n    <div class=\"sc-card-program__row\">\r\n      <img decoding=\"async\" class=\"sc-card-program__bigpic\" src=\"\" onerror=\"this.style.display='none'\">\r\n    <\/div>\r\n    <a class=\"sc-card-program__link track-link sc-card-program-internal\" href=\"https:\/\/github-desktop.it.softonic.com\/\" target=\"_blank\" rel=\"noopener noreferrer\"><\/a>\r\n  <\/div>\r\n<\/div>\n\n\n\n<h2 class=\"wp-block-heading\">Grok-Build: cosa sarebbe successo e perch\u00e9 il caso \u00e8 esploso<\/h2>\n\n<p class=\"wp-block-paragraph\">Le critiche hanno preso forza quando alcuni test pubblicati dagli utenti hanno mostrato un livello di raccolta dati giudicato eccessivo.<\/p>\n\n<p class=\"wp-block-paragraph\">Nel caso pi\u00f9 citato, per completare un\u2019operazione da appena <strong>192 KB<\/strong>, Grok-Build avrebbe trasmesso 5,1 GB di dati: circa 27.800 volte pi\u00f9 del necessario.<\/p>\n\n<p class=\"wp-block-paragraph\">E il punto non \u00e8 solo la quantit\u00e0.<\/p>\n\n<p class=\"wp-block-paragraph\">Pi\u00f9 prove condivise online vanno nella stessa direzione: secondo i report degli utenti, i caricamenti sarebbero partiti anche quando l\u2019utente aveva indicato in modo esplicito di non leggere <strong>determinati file<\/strong>.<\/p>\n\n<p class=\"wp-block-paragraph\">C\u2019\u00e8 poi la questione dell\u2019impostazione privacy \u201cImprove the model\u201d. A quanto riportato, <strong>non avrebbe bloccato<\/strong> la trasmissione, e questo cozzerebbe con quanto affermato da xAI, cio\u00e8 che durante una sessione i dati della codebase non venivano inviati ai server.<\/p>\n\n<h2 class=\"wp-block-heading\">Credenziali esposte e consigli per chi ha usato il tool<\/h2>\n\n<p class=\"wp-block-paragraph\">Se questa ricostruzione \u00e8 corretta, l\u2019incidente pu\u00f2 aver toccato molto pi\u00f9 del semplice codice sorgente.<\/p>\n\n<p class=\"wp-block-paragraph\">Una <strong>home directory intera<\/strong> e un repository con tutta la cronologia possono contenere token, certificati, configurazioni private e documenti interni.<\/p>\n\n<p class=\"wp-block-paragraph\">Diversi esperti di sicurezza sono stati piuttosto chiari: se hai usato il tool, conviene cambiare <strong>subito le credenziali<\/strong>, rigenerare le chiavi e controllare l\u2019eventuale presenza di credenziali sensibili nei repository sincronizzati.<\/p>\n\n<p class=\"wp-block-paragraph\">In una situazione del genere, l\u2019approccio pi\u00f9 prudente \u00e8 trattare come potenzialmente esposti token, certificati e configurazioni private che potevano trovarsi nei file caricati.<\/p>\n\n<p class=\"wp-block-paragraph\">xAI ha precisato che i clienti enterprise coperti da accordi di <strong><a href=\"https:\/\/it.softonic.com\/scarica\/archiviazione-cloud-gratis-per-windows\" rel=\"noopener\">zero data retention<\/a><\/strong> non sarebbero stati coinvolti.<\/p>\n\n<p class=\"wp-block-paragraph\">Per tutti gli altri, per\u00f2, xAI non ha ancora chiarito quali dati <strong>siano stati davvero<\/strong> sincronizzati prima che la funzione venisse disattivata.<\/p>\n\n<h2 class=\"wp-block-heading\">La risposta di xAI: stop alla funzione, nuovo comando privacy e codice aperto<\/h2>\n\n<p class=\"wp-block-paragraph\">Dopo la polemica pubblica, Elon Musk ha dichiarato che tutti i <strong>dati utente<\/strong> caricati in precedenza sarebbero stati eliminati.<\/p>\n\n<p class=\"wp-block-paragraph\">xAI ha poi spento la funzione di upload con un aggiornamento lato server e ha pubblicato su <a href=\"https:\/\/github-desktop.it.softonic.com\/\" rel=\"noopener\">GitHub<\/a> l\u2019intera codebase di Grok-Build: <strong>844.530<\/strong> righe in Rust distribuite con licenza Apache 2.0, almeno secondo quanto riportato nel repository reso pubblico.<\/p>\n\n<p class=\"wp-block-paragraph\">L\u2019azienda ha anche introdotto il comando `\/privacy`, che consente di <strong>disattivare la conservazione<\/strong> dei dati e di cancellare quelli gi\u00e0 sincronizzati.<\/p>\n\n<p class=\"wp-block-paragraph\">Secondo xAI, l\u2019archiviazione \u00e8 disattivata per default dal <strong>12 luglio<\/strong>. Nelle prime fasi della beta, per\u00f2, per molti utenti sarebbe stata attiva automaticamente.<\/p>\n\n<h2 class=\"wp-block-heading\">Open source s\u00ec, ma i dubbi restano<\/h2>\n\n<p class=\"wp-block-paragraph\">Rendere pubblico il codice pu\u00f2 aiutare la comunit\u00e0 a controllare il comportamento futuro del tool. Non cancella, per\u00f2, un\u2019eventuale esposizione gi\u00e0 avvenuta.<\/p>\n\n<p class=\"wp-block-paragraph\">Alcuni ricercatori fanno notare anche un altro elemento: il repository GitHub sarebbe stato pubblicato con un solo commit, e questo limita parecchio la <strong>visibilit\u00e0<\/strong> sulla cronologia di sviluppo.<\/p>\n\n<p class=\"wp-block-paragraph\">Per xAI il danno reputazionale \u00e8 gi\u00e0 reale, e non si possono escludere effetti anche sul piano normativo.<\/p>\n\n<p class=\"wp-block-paragraph\">Per chi usa strumenti del genere, la lezione \u00e8 pi\u00f9 semplice e molto concreta: quando un tool mette le mani su file locali e repository, sapere con chiarezza come raccoglie i dati non \u00e8 un dettaglio. Qui il nodo, prima ancora che tecnico, \u00e8 etico: sei disposto ad accettare che un tool con accesso ai tuoi file locali e ai tuoi repository sincronizzi dati cos\u00ec sensibili senza <strong>trasparenza totale<\/strong> su ci\u00f2 che viene inviato ai server?<\/p>\n\n<p class=\"wp-block-paragraph\">Le accuse riportate qui si basano su analisi condivise in rete, report degli utenti e sul repository pubblicato su GitHub.<\/p>\n\n<p class=\"wp-block-paragraph\">Segui su <a href=\"https:\/\/twitter.it.softonic.com\/\" rel=\"noopener\">Twitter<\/a> @LauraCeridono.<\/p>","protected":false},"excerpt":{"rendered":"<p>Nelle ultime ore sono circolate analisi tecniche e segnalazioni di utenti che raccontano tutte, pi\u00f9 o meno, la stessa cosa: Grok-Build, il tool di xAI, potrebbe aver sincronizzato senza avviso intere cartelle locali e repository Git completi, comprese le cronologie dei commit, su un bucket di Google Cloud Storage gestito dall\u2019azienda. Dentro ai file inviati, &hellip; <a href=\"https:\/\/cms-articles.softonic.io\/it\/grok-build-arriva-su-github-xai-lo-pubblica-dopo-il-caso-dei-dati-sensibili\/\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> &#8220;Grok-Build arriva su GitHub: xAI lo pubblica dopo il caso dei dati sensibili&#8221;<\/span><\/a><\/p>\n","protected":false},"author":9332,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","wpcf-pageviews":0},"categories":[2474],"tags":[],"usertag":[],"vertical":[],"content-category":[2675],"class_list":["post-88957","post","type-post","status-publish","format-standard","hentry","category-news","content-category-ia"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/cms-articles.softonic.io\/it\/wp-json\/wp\/v2\/posts\/88957","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cms-articles.softonic.io\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cms-articles.softonic.io\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/it\/wp-json\/wp\/v2\/users\/9332"}],"replies":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/it\/wp-json\/wp\/v2\/comments?post=88957"}],"version-history":[{"count":1,"href":"https:\/\/cms-articles.softonic.io\/it\/wp-json\/wp\/v2\/posts\/88957\/revisions"}],"predecessor-version":[{"id":88958,"href":"https:\/\/cms-articles.softonic.io\/it\/wp-json\/wp\/v2\/posts\/88957\/revisions\/88958"}],"wp:attachment":[{"href":"https:\/\/cms-articles.softonic.io\/it\/wp-json\/wp\/v2\/media?parent=88957"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/it\/wp-json\/wp\/v2\/categories?post=88957"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/it\/wp-json\/wp\/v2\/tags?post=88957"},{"taxonomy":"usertag","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/it\/wp-json\/wp\/v2\/usertag?post=88957"},{"taxonomy":"vertical","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/it\/wp-json\/wp\/v2\/vertical?post=88957"},{"taxonomy":"content-category","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/it\/wp-json\/wp\/v2\/content-category?post=88957"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}