Добавить новость
ru24.net
Krebs on Security
Май
2025
1 2
3
4
5
6
7
8
9
10
11
12
13
14 15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31

xAI Dev Leaks API Key for Private SpaceX, Tesla LLMs

0

An employee at Elon Musk’s artificial intelligence company xAI leaked a private key on GitHub that for the past two months could have allowed anyone to query private xAI large language models (LLMs) which appear to have been custom made for working with internal data from Musk’s companies, including SpaceX, Tesla and Twitter/X, KrebsOnSecurity has learned.

Image: Shutterstock, @sdx15.

Philippe Caturegli, “chief hacking officer” at the security consultancy Seralys, was the first to publicize the leak of credentials for an x.ai application programming interface (API) exposed in the GitHub code repository of a technical staff member at xAI.

Caturegli’s post on LinkedIn caught the attention of researchers at GitGuardian, a company that specializes in detecting and remediating exposed secrets in public and proprietary environments. GitGuardian’s systems constantly scan GitHub and other code repositories for exposed API keys, and fire off automated alerts to affected users.

GitGuardian’s Eric Fourrier told KrebsOnSecurity the exposed API key had access to several unreleased models of Grok, the AI chatbot developed by xAI. In total, GitGuardian found the key had access to at least 60 fine-tuned and private LLMs.

“The credentials can be used to access the X.ai API with the identity of the user,” GitGuardian wrote in an email explaining their findings to xAI. “The associated account not only has access to public Grok models (grok-2-1212, etc) but also to what appears to be unreleased (grok-2.5V), development (research-grok-2p5v-1018), and private models (tweet-rejector, grok-spacex-2024-11-04).”

Fourrier found GitGuardian had alerted the xAI employee about the exposed API key nearly two months ago — on March 2. But as of April 30, when GitGuardian directly alerted xAI’s security team to the exposure, the key was still valid and usable. xAI told GitGuardian to report the matter through its bug bounty program at HackerOne, but just a few hours later the repository containing the API key was removed from GitHub.

“It looks like some of these internal LLMs were fine-tuned on SpaceX data, and some were fine-tuned with Tesla data,” Fourrier said. “I definitely don’t think a Grok model that’s fine-tuned on SpaceX data is intended to be exposed publicly.”

xAI did not respond to a request for comment. Nor did the 28-year-old xAI technical staff member whose key was exposed.

Carole Winqwist, chief marketing officer at GitGuardian, said giving potentially hostile users free access to private LLMs is a recipe for disaster.

“If you’re an attacker and you have direct access to the model and the back end interface for things like Grok, it’s definitely something you can use for further attacking,” she said. “An attacker could it use for prompt injection, to tweak the (LLM) model to serve their purposes, or try to implant code into the supply chain.”

The inadvertent exposure of internal LLMs for xAI comes as Musk’s so-called Department of Government Efficiency (DOGE) has been feeding sensitive government records into artificial intelligence tools. In February, The Washington Post reported DOGE officials were feeding data from across the Education Department into AI tools to probe the agency’s programs and spending.

The Post said DOGE plans to replicate this process across many departments and agencies, accessing the back-end software at different parts of the government and then using AI technology to extract and sift through information about spending on employees and programs.

“Feeding sensitive data into AI software puts it into the possession of a system’s operator, increasing the chances it will be leaked or swept up in cyberattacks,” Post reporters wrote.

Wired reported in March that DOGE has deployed a proprietary chatbot called GSAi to 1,500 federal workers at the General Services Administration, part of an effort to automate tasks previously done by humans as DOGE continues its purge of the federal workforce.

A Reuters report last month said Trump administration officials told some U.S. government employees that DOGE is using AI to surveil at least one federal agency’s communications for hostility to President Trump and his agenda. Reuters wrote that the DOGE team has heavily deployed Musk’s Grok AI chatbot as part of their work slashing the federal government, although Reuters said it could not establish exactly how Grok was being used.

Caturegli said while there is no indication that federal government or user data could be accessed through the exposed x.ai API key, these private models are likely trained on proprietary data and may unintentionally expose details related to internal development efforts at xAI, Twitter, or SpaceX.

“The fact that this key was publicly exposed for two months and granted access to internal models is concerning,” Caturegli said. “This kind of long-lived credential exposure highlights weak key management and insufficient internal monitoring, raising questions about safeguards around developer access and broader operational security.”




Moscow.media
Частные объявления сегодня





Rss.plus




Поклонники решили, что у Крида и Чеботиной роман

Свадьба века: Джеф Безос и Лорен Санчес поженились. Как многодетная телеведущая сердце олигарха покорила

Благополучие на двоих

Почему мы болеем на море: гастроэнтеролог Садыков назвал настоящие причины летних отравлений


Thai court suspends prime minister as it probes ethics case

Senate works through the night as GOP tries to cut deal that satisfies those who want more and less Medicaid cuts

Zillow CEO Jeremy Wacksman is using AI to transform the real estate industry—for buyers, sellers, and agents

Fed official sees July rate cut ‘unlikely,’ sticking with Powell’s view that coming months will be moment of truth for tariffs’ effect on inflation


Регионы стали выходить из «красной зоны» ОСАГО

Библиотеки надо обновлять

Судебные приставы Марий Эл проведут неделю правовой помощи

Беспроцентная рассрочка на оборудование StarLine – до 12 месяцев


Diablo 4 has finally given dungeons their teeth back and the loot hunt has never been more satisfying

'Give me more of that': Monster Hunter Wilds players have discovered its returning monsters got hands, and they're thrilled to be getting clobbered

Today's Dune: Awakening patch notes are as long as a sandworm, with more than 300 changes, bug fixes, and squashed exploits

Facebook users say they've caught the app analyzing their camera roll with Meta AI⁠ without their knowledge—here's how to make sure it doesn't happen



Новые идеи изменят будущее страны

Святой доктор или Пельтцер? Кто исполняет желания на Введенском кладбище

Путин потребовал определить сроки экспертизы проекта ВСМ Москва — Петербург

Путь к мечте: марафон и полеты на параплане подопечных фонда «Жизнь в Движении» в Санкт-Петербурге




Трамп приостановил санкции в отношении экс-президента ФИДЕ Илюмжинова

Климатолог рассказал о причинах холодного начала лета в России

Будут ли магнитные бури сегодня, 2 июля 2025 года?

В Москве завершили съемки клипа Shaman для «Интервидения»


Н. Пашинян, аресты армянских священников и игра ва-банк

"Аиса ИТ-Сервис" из Москвы получит 81 млн за развитие ЕКП

CNN: Оглашение приговора по делу рэпера P.Diddy перенесли

Клиенты ВТБ оформили социальные выплаты на 129 млрд рублей через мобильный банк


Рублев и Хачанов вышли во второй круг Уимблдона

Шнайдер проиграла Парри во втором круге Уимблдона

Рублев: Матч против Харриса в целом был супертяжелым

Медведев заявил, что вернется в топ-10 рейтинга ATP на харде


Собянин анонсировал празднование Дня города Москвы

Пациент напал с ножом и газовым баллончиком на медиков в Иркутске

Сектор услуг России начал сокращаться

Москва выходная: Ночной велофестиваль, турнир по шахматам и театр на воде


Музыкальные новости

Татар сәхнәсе, чәк-чәктән Баста, «Туган тел»: Казанда узган «VK Fest» ничек истә калды

Елена Николаева раскрыла секрет дочери Волочковой

Дочь Тимати отреагировала на новость о беременности его девушки

VK Fest впервые прошел в Казани: Баста, ZOLOTO, татарская сцена и тысячи гостей



Путь к мечте: марафон и полеты на параплане подопечных фонда «Жизнь в Движении» в Санкт-Петербурге

Прелюдия к Всемирным играм

Добрые дела на высоте 10000 метров: Леонид Агутин и звёзды устроили благотворительный концерт над облаками

Святой доктор или Пельтцер? Кто исполняет желания на Введенском кладбище


Звезда НХЛ Малкин получил 140 штрафов на BMW в России

"Динамо" разгромило "ОФК Белград" в первом матче "Братского кубка"

Собянин: Учащиеся школ искусств Москвы за год завоевали 280 Гран-при за рубежом

На 20% быстрее. Мэр Собянин дал старт обновлению поездов на «Ярославке»


В Москве дерево упало на голову девочке: ее реанимировали на месте

Шесть человек пострадали в результате ДТП такси и каршеринга в центре Москвы

Один из экстренно приземлившихся в Барнауле самолетов оказался неисправен

«Вагонфест» — крупнейший фестиваль универсалов снова покорил Москву


Тестовый участок ВСМ от Зеленограда до Твери запустят до конца 2027 года

Путин потребовал определить сроки экспертизы проекта ВСМ Москва — Петербург

Путин поручил Минстрою определить сроки и параметры проектов ВСМ до конца марта

Резник: первый классный руководитель Путина высоко оценила проект нового гимна Крыма





Лучший акушер-гинеколог Тульской области сравнил региональных и федеральных специалистов

Вдова Майорова: основатель ЛВЛ умер под наркозом в московской стоматологии

В Москве дерево упало на голову девочке: ее реанимировали на месте

Вредная привычка: психолог Игонина рассказала, почему люди осуждают других


«Ποcлe κaждοй вcтpeчи Зeлeнcκοгο c Τpaмпοм cтaнοвитcя тοльκο xужe!» – Ƃepeɜa

Стало известно, для чего Киев придумывает покушения на Зеленского

Economist: Трамп остановил поставки оружия Киеву из-за неприязни к Зеленскому


Уровень знаний тренеров по кикбоксингу подняли в Амурской области

Собянин: Учащиеся школ искусств Москвы за год завоевали 280 Гран-при за рубежом

Вдова Майорова: основатель ЛВЛ умер под наркозом в московской стоматологии

Прелюдия к Всемирным играм


Лукашенко: Запад решил сжечь свои проблемы в мировом пожаре вместе с людьми

Диктатор спас оппозицию: Лукашенко раскрыл детали страшной провокации 2020 года

Лукашенко рассказал о переговорах со спецпосланником Трампа

Минск: В преддверии Дня Независимости помилованы 16 осужденных



Собянин рассказал о достижениях учащихся столичных школ искусств

Собянин назначил проведение Дня города в Москве на 13 и 14 сентября

Собянин: Учащиеся школ искусств Москвы за год завоевали 280 Гран-при за рубежом

Неделя мэра: новые поезда, строительство школ и создание прогулочного маршрута


«СберЛогистика» сократила трудозатраты на 20% благодаря модулю Start Link

«Метриум»: Высота, премиум, экология

Сотни людей пострадали из-за аномальной жары в Европе

Водоросли спасут Каспийское море


В Подмосковье участникам СВО выплатили более 500 млн рублей

Финансист Диашов напомнил о налоге на доход от вклада более 210 тысяч рублей

Миллион за свечи: челябинский "экстрасенс" одурачил доверчивую москвичку

Москва выходная: Ночной велофестиваль, турнир по шахматам и театр на воде


В России резко выросли тарифы ЖКУ

В Архангельской области намерены создать региональный маркетплейс

Защищённый планшет промышленного класса Saotron RT-W11

Беспроводной сканер штрих-кодов SAOTRON P05i промышленного класса


Крымский мост после открытия движения: оперативная информация об очередях

Погода в Крыму в четверг: куда холодный фронт принесет дождь и грозу

Творческий вечер путешественника «Традиции народов Марокко и Мавритании» пройдёт в Крыму

Погода 3 июля: пасмурно, днём до +29


Жителям регионов предлагают показать на всю страну красоту родных сел

ВГУ вошел в топ-20 российских вузов с самыми высокими зарплатами выпускников в правовой сфере

Ядерное оружие в Эстонии – защита или опасность? Эксперты осмысляют заявление Ханно Певкура

Сектор услуг России начал сокращаться












Спорт в России и мире

Новости спорта


Новости тенниса
Уимблдон

«Не так уж и волнуюсь»: Медведев спокойно воспринял вылет в первом круге Уимблдона, Рублёва выручил соперник






Жителям регионов предлагают показать на всю страну красоту родных сел

В Подмосковье участникам СВО выплатили более 500 млн рублей

Москва выходная: Ночной велофестиваль, турнир по шахматам и театр на воде

ВГУ вошел в топ-20 российских вузов с самыми высокими зарплатами выпускников в правовой сфере