一、当代码仓库被悄然打包
2026 年 7 月,研究者在一份公开的 Grok Build 网络层分析(https://gist.github.com/cereblab/dc9a40bc26120f4540e4e09b75ffb547)中披露,xAI 的 Grok Build CLI 0.2.93 会把 Git 已跟踪文件和完整提交历史打包上传。即使提示词明确要求不要读取文件,上传包里仍包含未被模型打开的文件。后续复测显示,这项行为已被服务端开关关闭,但结果只覆盖测试所用的账号和设备。同年9 月,一位开发者在自己的电脑上发现了一个奇怪的大文件:313MB、加密,藏在一款 AI 编程助手的隐藏目录里,不只是当前的代码,还有整个 Git 仓库历史。这两次发现暴露了同一个问题:AI 编程助手可能在用户难以感知的情况下获取用户代码和完整 Git 历史,并向外发送,造成代码数据泄露。即使相关服务端接口已经关闭,用户仍难以判断客户端实际读取了什么、是否还存在其他传输通道,以及风险发生时能否及时阻断。
因此,仅凭设置页或提示词,无法确认 AI 编程助手实际读取了哪些代码、是否仍通过其他通道向外传输,以及风险发生时能否及时阻断。接下来要讨论的是,怎样记录 Agent 的文件、进程和网络行为,并对高风险动作进行处置。
二、我们的做法:先“看得见”,再“管得住”
Grok Build 的问题在于,用户很难只凭界面设置或提示词判断它实际读取了哪些文件、启动了哪些进程,以及随后连接了哪些外部地址。要判断代码、配置或凭据是否处于风险链路中,需要先从系统执行层留下记录,再根据这些事件之间的关系作出策略判断。在自研 Agentic OS 中,AgentSight OS Harness 负责执行侧记录,AgentSecCore 负责策略判断与处置。围绕这条风险链路,我们先回答三个问题。
问题一,Grok Build 实际读取了什么?
AgentSight OS Harness 从执行侧记录文件访问和进程关系。无论 Grok Build 读取源代码、Git 信息还是 .env 等敏感配置,相关行为都会留下可查询的记录。
问题二,读取这些内容后,它是否继续访问了外部地址?
AgentSight OS Harness 同时记录网络连接,并将文件访问、进程关系和外部连接关联起来。安全人员可以沿着进程链路复核 Grok Build 读取了哪些文件,随后由哪个进程发起了连接。这里能够确认的是行为链路,单凭这些记录不能直接证明具体文件内容已经被传出。
问题三,发现风险后能否及时拦截?
AgentSecCore 根据策略判断敏感文件读取、风险标记传递和外部连接是否构成风险。审计模式下,系统生成告警并保留完整记录;在已支持的拦截场景中,系统会在连接建立前拒绝请求。下一章将沿着这三个问题,复现 Grok Build 读取 .env 文件并访问外部地址的过程。
三、一次危险操作,是怎样被“看见”的
我们让 Grok Build 先读取工作区中的 .env 文件,再访问外部地址,复现“读取敏感文件后继续对外连接”的问题。验证期间,AgentSight 开启审计模式,只记录行为,不执行拦截。Grok Build 读取 .env 文件后,系统为相关进程添加 CREDENTIAL 风险标记,并沿进程关系传递。当带有该标记的进程访问外部地址时,系统触发策略判定并生成风险记录。
在风险案件视图中,可以看到相关进程携带的 CREDENTIAL 标记,系统将该行为识别为“凭据衍生数据访问了不可信网络目标”。
进一步查看审计记录,可以看到 .env 文件读取、标签传递、两个外部 IP 连接及策略判定依次关联,还原了此次风险行为的完整过程。
这次复现验证表明,AgentSight 能够在已接入范围内持续追踪并关联敏感文件读取、风险标签传递与外部网络连接,形成完整、可追溯的风险链路。
四、AgentSight 怎么保护用户代码
第三节展示了 AgentSight 在审计模式下如何关联敏感文件读取、CREDENTIAL 标记传递与外部网络连接。接下来,我们在相同环境中将 AgentSight 切换为拦截模式,并让 Grok Build 再次读取 .env 文件、尝试连接外部地址。
Grok Build 读取 .env 文件后,CREDENTIAL 标记会沿进程关系传递至发起连接的相关进程。当该进程调用 connect() 时,系统命中拦截策略,并在连接建立前拒绝请求。
风险拦截页展示了此次策略命中结果,拦截策略作用于 Grok Build 的相关进程。
结合命中记录和进程关系,可以复核从 .env 文件读取、CREDENTIAL 标记传递到外部连接尝试被拦截的过程。
拦截发生在 connect() 请求进入 TCP 协议栈之前。系统返回 -EPERM,此时 SYN 报文尚未生成,连接请求无法离开本机;Grok Build 在用户态看到的是被阻断访问外部不可信网络,并自行尝试换方式重试——但拦截发生在系统调用层,换路径也无法绕过。
这次复现验证表明,在已支持的场景中,AgentSight 能够在审计风险链路的基础上执行策略拦截,在相关进程发起外部连接时阻断此次连接尝试。
五、让 Agent 的行为可观察、可干预
围绕 Grok Build 的同一条风险路径,本次复现分别验证了 AgentSight 的审计追踪与策略拦截能力。审计模式下,系统可关联敏感文件读取、CREDENTIAL 标记传递及外部网络连接,辅助安全人员复核行为链路;在已支持的场景中切换至拦截模式后,同类连接尝试可由系统侧拒绝。
随着 AI 编程助手获得更多文件、进程和网络权限,安全控制需要覆盖实际执行过程。AgentSight 通过系统侧记录与策略执行,使关键操作可查询、可追溯,并在满足接入条件时进行干预。
欢迎大家加入 Agentic OS 钉钉交流群,群号:90400034325入群交流。
—— 完 ——
阿里云智能体操作系统 Agentic OS:Agent 系统管家,致力于打造更高效更安全的 Agent Native 环境。我们正在进入新的智能操作系统范式 Agentic OS 时代,「阿里云智能体操作系统Agentic OS」是传统操作系统上叠加的一层转换层,能更好地支持 Agent 使用操作系统,并且使 Agent 获得更好的性能。我们重新定义了操作系统,为您带来完整的 Agentic OS 体验。
- 开源使用(如果喜欢这个项目,请点 Star ⭐支持。):
https://github.com/agentic-os-org/ANOLISA - 阿里云产品上使用(复制链接至浏览器打开):
https://help.aliyun.com/zh/alinux/agentic-os-getting-started