본문으로 건너뛰기
KO EN
뉴스 브리프 예정

xAI, 그록 빌드 오픈소스화…보안 논란에 ‘코드 공개’ 카드 꺼냈다

xAI의 Grok Build가 사용자 Git 저장소를 몰래 전송한 사실이 보안 연구자에 의해 적발됐습니다.

핵심 요약
  1. AI 코딩 에이전트, 몰래 저장소 업로드 xAI의 Grok Build가 사용자 Git 저장소를 몰래 전송한 사실이 보안 연구자에 의해 적발됐습니다.
  2. 민감 정보 유출 가능성 API 키, SSH 키, 클라우드 토큰 등이 포함된 Git 번들이 전송됐습니다.
  3. 사용자 차단 명령 무시 'Improve the model' 비활성화나 /privacy 명령어로도 업로드가 중단되지 않았습니다.
  4. 오픈소스화로 대응 xAI는 약 84만 줄의 Rust 코드를 Apache 2.0 라이선스로 공개했습니다.
  5. 코드에 여전히 업로드 기능 존재 업로드 인프라는 제거되지 않고 서버 측 플래그로만 비활성화됐습니다.
  6. 신뢰 회복은 아직 xAI는 영향받은 사용자 수, 삭제 감사, 사고 보고서를 공개하지 않았습니다.

일론 머스크의 AI 기업 xAI가 터미널 기반 코딩 에이전트 ‘그록 빌드(Grok Build)’를 아파치 2.0 라이선스로 오픈소스화했습니다. 약 84만 4530줄에 달하는 러스트(Rust) 코드가 깃허브에 공개되면서, 개발자들은 이 에이전트의 내부 동작을 처음으로 직접 들여다볼 수 있게 됐습니다. 이번 결정은 최근 불거진 보안 논란에 대한 정면 대응 성격이 강합니다. 보안 연구자들이 그록 빌드가 사용자의 전체 깃(Git) 저장소를 몰래 업로드하고 있다는 사실을 폭로하면서, xAI는 ‘코드 투명성’을 내세워 신뢰 회복에 나선 셈입니다.

무슨 일이 있었나: 숨겨진 저장소 업로드 논란

보안 연구자들은 그록 빌드가 개발자의 전체 깃 저장소를 커밋 히스토리와 함께 번들로 묶어 xAI 서버로 전송하고 있음을 발견했습니다. 여기에는 API 키, SSH 키, 클라우드 토큰, 데이터베이스 비밀번호 등 민감한 자격 증명이 포함될 가능성이 있었습니다. 더욱 문제가 된 점은, 사용자가 ‘모델 개선(Improve the model)’ 옵션을 비활성화하거나 /privacy 명령어를 입력해도 업로드가 중단되지 않았다는 사실입니다. 결국 xAI가 서버 측 글로벌 플래그를 활성화한 뒤에야 전송이 멈췄고, 이는 xAI의 초기 주장(‘코드베이스에서 아무것도 전송되지 않는다’)과 배치되는 결과였습니다. xAI는 이번 오픈소스화를 통해 ‘코드를 직접 읽고 확인하라’는 입장이지만, 공개된 소스 코드에도 업로드 인프라는 여전히 남아 있으며 단지 서버 측 플래그로 비활성화되어 있을 뿐입니다.

왜 중요한가: AI 에이전트의 데이터 프라이버시 신뢰 위기

이번 사건은 AI 코딩 에이전트의 데이터 처리 방식에 대한 근본적인 신뢰 문제를 제기합니다. 그록 빌드는 단순한 코드 생성 도구가 아니라 터미널에서 직접 명령을 실행하고 파일을 읽고 쓸 수 있는 ‘에이전트’입니다. 이런 도구가 사용자 모르게 전체 저장소를 외부로 유출하는 것은 보안 측면에서 매우 심각한 위협입니다. 특히 기업 환경에서는 소스 코드 자체가 핵심 자산인 만큼, 이번 논란은 AI 코딩 도구 도입을 망설이게 만드는 결정적 계기가 될 수 있습니다. 경쟁사인 깃허브 코파일럿이나 아마존 Q 디벨로퍼 등도 유사한 데이터 처리 정책을 두고 사용자 신뢰를 얻는 과제를 안게 됐습니다.

XPLAIN AI의 해석: 오픈소스 전환의 진짜 의미

XPLAIN AI는 이번 조치를 xAI의 ‘전략적 방어’로 해석합니다. 보안 논란이 확산되자, 코드를 공개함으로써 ‘우리는 숨길 것이 없다’는 메시지를 전달하려는 의도로 풀이됩니다. 하지만 업로드 인프라가 완전히 제거된 것이 아니라 비활성화 상태로 남아 있다는 점은, 향후 설정 변경만으로도 동일한 문제가 재발할 가능성을 열어둔 셈입니다. 또한 xAI는 아직 영향을 받은 사용자 수를 공개하지 않았고, 삭제 감사 보고서나 공식 사고 보고서도 발표하지 않았습니다. 따라서 이번 오픈소스화가 ‘진정한 투명성’을 위한 조치인지, 아니면 ‘위기 관리’의 일환인지는 지켜봐야 할 부분입니다.

수혜와 리스크: 누가 영향을 받을까

이번 사건의 직접적 수혜는 오픈소스 AI 생태계와 보안 업계로 볼 수 있습니다. 그록 빌드의 코드가 공개되면서, 보안 연구자들은 유사한 취약점을 사전에 발견하고 대응할 수 있게 됐습니다. 또한 경쟁 AI 코딩 에이전트를 개발하는 기업들은 xAI의 실수를 교훈 삼아 자사의 데이터 처리 방식을 강화할 기회를 얻었습니다. 반면, xAI 자체는 신뢰도 하락과 잠재적 규제 리스크에 직면했습니다. 특히 기업 고객들은 AI 에이전트의 데이터 프라이버시에 더욱 민감해질 것이며, 이는 전체 AI 코딩 도구 시장의 성장에 걸림돌이 될 수 있습니다. 다만, 오픈소스화 덕분에 개발자 커뮤니티가 코드를 직접 검증하고 개선에 참여할 수 있다는 점은 장기적으로 xAI에 긍정적으로 작용할 가능성도 있습니다.

관련 해시태그: #xAI #GrokBuild #오픈소스 #AI코딩에이전트 #보안취약점 #데이터프라이버시 #러스트 #깃허브

출처

작성: XPLAIN AI 편집팀 · 검수: XPLAIN AI Editorial Desk
이 콘텐츠는 공개된 출처를 기반으로 AI의 도움을 받아 작성되었으며, XPLAIN AI의 편집·검수 기준을 적용했습니다. 사실과 분석 의견을 구분하며, 오류가 확인되면 수정합니다.

오류를 발견하셨나요? 정정 요청하기 →