xAI 그록 빌드, 내 코드 몰래 구글 클라우드로 퍼갔다

그록 빌드가 열람 금지 파일까지 포함해 사용자 코드 저장소를 구글 클라우드로 몰래 업로드한 사실이 드러났다. Cereblab 폭로 이후 xAI는 서둘러 해당 기능을 껐다.

일론 머스크의 xAI가 만든 AI 코딩 도구 그록 빌드(Grok Build)가, 사용자 몰래 코드 저장소를 통째로 구글 클라우드에 퍼 날랐다. 보안 연구팀 Cereblab이 이 사실을 터뜨렸고, xAI는 며칠 안 가 업로드 기능부터 껐다.

열지 말라고 표시한 파일까지 챙겨갔다

단순한 로그 전송이 아니다. Cereblab이 이번 주 초 내놓은 조사 내용을 보면, 그록 빌드의 CLI(명령줄 인터페이스) 버전이 사용자 코드 저장소 전체를 패키징해서 구글 클라우드 스토리지로 올리고 있었다.

  • 업로드 대상에는 사용자가 ‘열람 금지’로 지정한 파일도 섞여 있었다
  • 대상은 코딩 작업과 무관하게, 저장소 전체였다
  • 동의를 구하거나 고지한 흔적은 딱히 없었다

개발자한테 코드 저장소란 회사 영업비밀이자, 아직 세상에 안 나온 제품 로드맵 그 자체다. 열람 금지 파일까지 같이 실려 나갔다는 건 접근 권한 설정이 애초에 작동을 안 했다는 뜻이고, 이건 가볍게 넘길 얘기가 아니다.

어떻게 걸렸나

The Register 보도에 의하면, Cereblab은 그록 빌드 CLI의 네트워크 트래픽을 들여다보다가 코드 저장소가 구글 클라우드 쪽으로 새 나가는 패턴을 발견했다고 한다. 로컬에서만 돌아가는 코딩 어시스턴트인 줄 알고 썼는데, 실제로는 뒤에서 대용량 데이터를 밖으로 보내고 있었던 셈.

이 소식이 알려진 게 이번 주 월요일. 이후 The Verge를 포함한 여러 매체가 후속 기사를 쏟아내면서 순식간에 퍼졌다.

기사 뜨자마자 기능부터 끈 xAI

xAI의 대응은 빨랐다. 문제의 업로드 기능을 곧바로 막았다. 다만 이 기능이 정확히 언제부터 켜져 있었는지, 그동안 저장소가 몇 개나 구글 클라우드로 넘어갔는지, 업로드된 데이터를 어디에 썼는지는 설명이 없다.

보안 연구팀이 아니었다면 이 일은 그냥 조용히 지나갔을 가능성이 크다. 개발자가 직접 트래픽을 뜯어보지 않는 이상, CLI 도구 안에서 뭐가 벌어지는지 알 방법이 마땅치 않으니까.

내 코드는 지금 어디로 가고 있나

AI 코딩 어시스턴트가 편의를 대가로 소스코드에 손을 대는 구조라는 건 어제오늘 얘기가 아니다. 자동완성이든 리팩터링이든, 도와주려면 코드 맥락을 서버로 보내야 하는 경우가 많다. 그 데이터가 어디 저장되고 학습에 쓰이는지는 늘 흐릿했다.

이번 건이 다른 지점은, 사용자가 분명히 올리지 말라고 표시한 파일까지 포함됐다는 것. 옵트아웃 설정이나 접근 권한 표시가 사실상 장식이었다는 얘기가 되는 셈이라, AI 코딩 툴을 쓰는 기업이라면 계약서의 데이터 처리 조항부터 다시 들여다볼 때다.

국내 개발팀이 챙겨야 할 것들

그록을 비롯한 AI 코딩 어시스턴트를 사내 개발 파이프라인에 붙여 쓰는 스타트업, 대기업 개발팀이 국내에도 적지 않다. 미공개 서비스나 금융·헬스케어처럼 규제가 엄격한 업종 코드가 해외 클라우드로 흘러갔다면, 개인정보보호법이나 정보통신망법상 책임 소재까지 걸릴 여지가 있다.

보안팀이 있는 조직이라면 CLI 기반 AI 도구의 네트워크 트래픽을 주기적으로 점검하고, 계약 단계에서 코드 데이터 저장 위치와 삭제 정책을 문서로 못박아두는 게 안전하다. 1인 개발자나 소규모 팀이라면 방화벽 로그로 아웃바운드 트래픽을 확인하는 습관만으로도 비슷한 사고를 조기에 알아챌 수 있다.

출처: The Verge

글로벌뉴스 데스크

글로벌뉴스 데스크

Home-In-One 글로벌뉴스 데스크는 전 세계 IT·기술 뉴스를 실시간으로 모니터링하여 한국 독자에게 가장 중요한 소식을 전합니다. 실리콘밸리, 유럽, 아시아의 최신 기술 동향을 한국 시장 관점에서 분석합니다.