Grok Build est l’agent de codage en terminal de xAI, adossé aux modèles Grok. Comme ses concurrents, il collecte l’état Git du projet ouvert pour construire son contexte de travail ; dans la classe GitSpawn, cette collecte se déclenche dès la première frappe clavier de l’utilisateur. Versions 0.2.93 et 1.0.13 confirmées vulnérables, premier rapport fermé en « informative » par xAI, second fermé en doublon, aucun correctif au 1er septembre 2026.
🟣 Offensif & Défensif
# Inspecte la config du dépôt AVANT d'y lancer l'agent
$ git config --local --list --show-origin
$ git config --local --list --show-origin
La sortie liste chaque clé du .git/config local avec son fichier d’origine ; toute clé nommant un programme (core.fsmonitor, core.hooksPath, core.pager, filter.*.clean) est un candidat à l’exécution.