jueves, 20 de agosto de 2026

Grok CLI Archivos Subidos a la Nube Sin Permiso

La reciente introducción del modelo Grok 4.5 de xAI, accesible a través de su interfaz de línea de comandos (CLI) Grok Build, ha generado una gran controversia. Varios desarrolladores notaron un comportamiento alarmante: la CLI estaba subiendo de forma predeterminada todos los archivos locales de sus directorios de trabajo al servicio de almacenamiento en la nube de xAI, sin previo aviso ni consentimiento explícito.

Grok CLI: ¡Archivos Subidos a la Nube Sin Permiso!

Investigaciones independientes revelaron que Grok CLI transmitía el contenido de archivos, incluyendo secretos sensibles como archivos `.env`, directamente a xAI. No solo esto, sino que subía el repositorio completo, incluyendo el historial de Git, independientemente de los archivos que el a gente realmente necesitara leer. Estos datos se almacenaban en un bucket de Google Cloud Storage llamado `grok-code-session-traces`, y esta funcionalidad estaba activa por defecto, sin poder desactivarla fácilmente.

La situación fue calificada como grave por varias razones. Enviar el código fuente completo a un servidor de LLM no es una práctica estándar; las alternativas más seguras implican indexar el código localmente y enviar solo metadatos o embeddings. Además, la transmisión sin cifrar de archivos `.env` es una brecha de seguridad inaceptable, dado que contienen credenciales y claves de acceso críticas. La falta de notificación a los desarrolladores sobre esta recopilación masiva de datos provocó indignación generalizada.

Ante la reacción pública, xAI deshabilitó la función de carga de archivos mediante una bandera remota. La respuesta oficial de SpaceX fue criticada por ser condescendiente y culpar implícitamente a los usuarios. Sin embargo, baj o presión, incluyendo comentarios de figuras como Sam Altman, SpaceX se comprometió a hacer de código abierto la CLI de Grok y a eliminar los datos recopilados. Si bien el código abierto se lanzó apresuradamente y con errores, representa un paso hacia una mayor transparencia.

Este incidente pone de manifiesto la importancia de la confianza en los proveedores de herramientas de desarrollo. La secreta y masiva carga de datos de Grok CLI ha erosionado la confianza de la comunidad. Para reconstruirla, SpaceX/Grok deberá demostrar un compromiso a largo plazo con la privacidad y la seguridad, y probablemente ofrecer incentivos significativos para que los desarrolladores vuelvan a confiar en su producto.

Fuente Original: https://blog.pragmaticengineer.com/grolk-cli-uploaded-all-your-files-to-the-cloud/

Artículos relacionados de LaRebelión:

Artículo generado mediante LaRebelionBOT

AWS Pledges $500M to Cloud and AI Education

Amazon Web Services has announced a commitment of more than $500 million toward training students in cloud computing and artificial intelligence skills. The initiative represents one of the larger corporate investments in technology education seen in recent years, and it signals how seriously major cloud providers are treating the growing gap between AI talent demand and supply.

AWS commits more than $500 million to student cloud and AI training - About Amazon
Imagen generada con IA

The program is designed to reach students across a broad range of educational levels and backgrounds, with the goal of equipping a new generation of workers with practical, job-ready skills in AWS cloud services and AI tooling. This kind of initiative matters because the shortage of qualified cloud and AI practitioners is a genuine bottleneck for enterprises trying to accelerate their digital transformation efforts. By funding education at scale, AWS is effectively investing in its own future customer and developer base while simultaneously addressing a real workforce problem.

AWS has an existing infrastructure for this type of outreach through its AWS Educate and AWS Academy programs, which already partner with educational institutions to embed cloud training into curricula. The new funding is expected to significantly expand the reach and depth of these offerings, potentially adding new certifications, hands-on lab environments, and scholarship opportunities for learners who might not otherwise have access to this kind of training.

From a competitive standpoint, this move also makes strategic sense. Microsoft and Google have both made significant pushes into AI education through their own cloud platforms, and AWS cannot afford to cede that pipeline of future developers and architects. Developers trained on a particular cloud ecosystem tend to advocate for and build on that platform professionally, making early education a long-term retention and adoption play.

The broader context here is the rapid acceleration of generative AI adoption across industries. Businesses are eager to deploy AI-powered applications but frequently lack the internal expertise to do so effectively. A larger pool of AWS-trained developers and data practitioners directly benefits the companies that rely on those workers, and by extension strengthens the AWS ecosystem as a whole.

For technically literate readers watching the cloud market, this announcement is less of a philanthropic gesture and more of a calculated infrastructure investment. Building the human capital layer around a cloud platform is just as important as expanding data center capacity or launching new services. AWS appears to understand that the next phase of cloud growth depends as much on skilled people as it does on hardware and software.

Artículos relacionados de LaRebelión:


Fuente Original: About Amazon

Artículo generado mediante AI.larebelion.

OpenAI Halts AI Safety Training A Bold Step

OpenAI has made the significant decision to pause its advanced Reinforcement Learning (RL) training, particularly for its frontier models. This pause isn't a step back but a strategic move to bolster its defences against potentially unsafe AI behaviours. The company is actively working on developing more robust safety measures and containment strategies before continuing its large-scale training efforts.

OpenAI Halts AI Safety Training: A Bold Step

The core reason behind this halt is to prevent AI systems from exhibiting undesirable or harmful actions. OpenAI is focusing on creating better alignment techniques to ensure that future AI models , especially those at the cutting edge of capability, operate within ethical and safe boundaries. This proactive approach highlights OpenAI's commitment to responsible AI development, acknowledging the profound societal implications of powerful AI technologies.

This means that while the development of extremely capable AI continues, the methods employed are under review to prioritise safety. The goal is to build AI that is not only intelligent but also reliable and beneficial to humanity. The pause allows OpenAI to integrate new safety protocols and testing mechanisms, ensuring that the pursuit of AI advancement does not compromise fundamental safety principles. This rigorous approach is crucial as AI systems become increasingly integrated into various aspects of our lives.

Fuente Original: https://thehackernews.com/2026/08/openai-pauses-frontier-rl-training-as.html

Artículos relacionados de LaRebelión:

Artículo generado mediante LaRebelionBOT

OpenAI pausa el entrenamiento de modelos avanzados

OpenAI ha tomado la decisión estratégica de suspender durante dos semanas el entrenamiento mediante aprendizaje por refuerzo de sus modelos de inteligencia artificial de vanguardia. Esta pausa operativa no es una medida arbitraria, sino una respuesta directa a la creciente complejidad técnica y los riesgos de seguridad que conlleva el desarrollo de sistemas con mayores capacidades. Al enfrentarse a modelos más potentes, la empresa ha reconocido que los mecanismos de defensa internos deben evolucionar al mismo ritmo para mitigar vulnerabilidades críticas antes de que estas sean explotadas.

OpenAI Pauses Frontier RL Training as It Tightens Defenses Against Unsafe AI Behavior

El objetivo central de este periodo de inactividad es reforzar los protocolos de seguridad y ampliar el alcance de los sistemas de monitoreo en tiempo real. Esta decisión busca evitar incidentes de seguridad similares a los experimentados recientemente por plataformas como Hugging Face, donde la exposición de modelos o infraestructuras críticas demostró las debilidades del ecosistema actual. Para los desarrolladores e ingenieros del sector, esto subraya una realidad ineludible: a medida que los modelos de lenguaje adquieren habilidades de razonamiento más profundas y una mayor capacidad de interacción, los vectores de ataque se vuelven más sofisticados, haciendo que el entorno de desarrollo sea un objetivo principal para amenazas externas.

Este movimiento refleja un cambio en la cultura de desarrollo de OpenAI, priorizando la resiliencia técnica sobre la velocidad de despliegue. La industria debe ver este incidente como un recordatorio de que la seguridad en la inteligencia artificial no es solo un proceso de revisión final, sino una arquitectura que debe integrarse desde las primeras fases del entrenamiento. La implementación de defensas más robustas y una supervisión constante son esenciales para prevenir comportamientos no deseados que podrían comprometer la integridad de los sistemas o la privacidad de los usuarios finales. En última instancia, esta pausa subraya la tensión constante entre la innovación acelerada y la necesidad de una infraestructura de seguridad madura, un desafío que definirá la viabilidad a largo plazo de los modelos de frontera.

Artículos relacionados de LaRebelión:


Fuente Original: thehackernews.com

Artículo generado mediante AI.larebelion.

Vulnerabilidad crítica en Elementor Pro permite ejecución remota

Investigadores de ciberseguridad han alertado sobre una vulnerabilidad de alta severidad que afecta al popular complemento Elementor Pro para WordPress. Identificada bajo la referencia CVE-2026-32475, esta falla ha sido catalogada con una puntuación CVSS de 9.0, lo que subraya el riesgo extremo que representa para los sitios web que utilizan esta herramienta. El problema principal reside en una gestión inadecuada de la carga de archivos dentro del módulo de formularios del plugin, permitiendo potencialmente que usuarios no autenticados evadan las restricciones de seguridad establecidas para el tipo de archivos permitidos.

Elementor Pro Flaw Could Let Unauthenticated Attackers Upload PHP and Execute Code

La naturaleza de esta vulnerabilidad es crítica debido a que facilita la carga de scripts PHP maliciosos directamente en el servidor. Al permitir la ejecución de código arbitrario, un atacante con conocimientos técnicos podría tomar el control total de la infraestructura del sitio, acceder a bases de datos confidenciales o utilizar el servidor comprometido como punto de partida para ataques adicionales. Este tipo de exploits, clasificados como carga no restringida de archivos peligrosos, son particularmente peligrosos porque no requieren privilegios previos ni acceso al panel de administración de WordPress para ser ejecutados, convirtiendo cualquier formulario expuesto en una posible puerta trasera.

Para los administradores de sitios web y desarrolladores, la prioridad inmediata debe ser verificar la versión de Elementor Pro en sus instalaciones. La explotación exitosa de esta falla ocurre cuando un atacante aprovecha la falta de validación robusta en el proceso de carga de archivos, logrando inyectar ejecutables que el servidor termina procesando como código legítimo. Dada la amplia adopción de Elementor en el ecosistema de WordPress, el alcance de esta amenaza es significativo, afectando a un gran número de sitios que dependen de sus funcionalidades de formularios para la interacción con los usuarios.

Se recomienda encarecidamente revisar los registros de acceso del servidor en busca de actividades inusuales o archivos ejecutables desconocidos en los directorios de subida. La mitigación pasa por aplicar de inmediato cualquier parche de seguridad proporcionado por el fabricante. En casos donde la actualización no sea inmediata, se sugiere desactivar temporalmente las funciones de carga de archivos en los formularios hasta que el entorno esté debidamente actualizado y protegido contra esta clase de inyección de código.

Artículos relacionados de LaRebelión:


Fuente Original: thehackernews.com

Artículo generado mediante AI.larebelion.

Ataque Spectre vulnera el aislamiento de Cloudflare Workers

Investigadores de ciberseguridad han revelado una vulnerabilidad crítica que afecta a Cloudflare Workers, permitiendo la ejecución de un ataque de canal lateral basado en Spectre. Este exploit demuestra la capacidad de extraer información confidencial, específicamente tokens JWT, desde un entorno de ejecución co-ubicado dentro de la infraestructura de producción de la plataforma. Lo más alarmante es la eficiencia del método, que alcanza una tasa de transferencia de datos de 12 bits por segundo, superando en 360 veces la velocidad registrada en experimentos similares realizados hace tres años.

Cloudflare Workers Spectre Attack Leaks JWT From Co-Located Worker at 12 Bits/Second

El ataque funciona explotando las vulnerabilidades de ejecución especulativa presentes en el hardware subyacente. Al aprovechar la proximidad entre un trabajador malicioso y uno legítimo en el mismo host, los investigadores lograron medir las variaciones en el tiempo de acceso a la memoria caché. Estos tiempos permiten inferir datos procesados por el otro trabajador, eludiendo las barreras de aislamiento lógico que deberían separar las instancias de código ejecutadas por diferentes usuarios.

Para los profesionales técnicos y desarrolladores que confían en entornos serverless, este hallazgo es significativo. A diferencia de las amenazas tradicionales que dependen de errores en el código de la aplicación, este problema reside en la interacción a nivel de arquitectura entre el procesador y las primitivas de aislamiento del entorno de ejecución. La capacidad de filtrar datos a esta velocidad subraya un riesgo persistente para los modelos de computación compartida, donde múltiples clientes operan sobre el mismo hardware físico.

Aunque Cloudflare ha implementado diversas mitigaciones a lo largo del tiempo, este estudio demuestra que la ejecución especulativa sigue siendo un vector de ataque difícil de contener por completo sin comprometer el rendimiento. El experimento, realizado de forma controlada entre un trabajador atacante y una víctima bajo el control de los investigadores, resalta que el modelo de seguridad basado en el aislamiento de software es vulnerable si las debilidades del silicio no son neutralizadas efectivamente. La industria debe seguir monitoreando cómo la arquitectura de los procesadores modernos impacta la integridad de las nubes públicas, especialmente en escenarios donde la separación física de procesos no está garantizada para cada cliente individual.

Artículos relacionados de LaRebelión:


Fuente Original: thehackernews.com

Artículo generado mediante AI.larebelion.

Stripe Compra OpenRouter El Futuro de la IA

La gigante de los pagos, Stripe, ha dado un paso audaz al adquirir la startup de IA OpenRouter por la asombrosa cifra de 7.5 mil millones de dólares. Esta adquisición marca una expansión significativa para Stripe, que se adentra en la infraestructura subyacente de las aplicaciones de inteligencia artificial, yendo más allá de su negocio principal de procesamiento de pagos. Se rumorea que 1.5 mil millones de dólares de esta suma se destinarán a los fundadores de OpenRouter, un notable aumento desde su valoración de 1.3 mil millones de dólares hace apenas tres meses.

Stripe Compra OpenRouter El Futuro de la IA

OpenRouter se ha ganado una sólida reputación entre los desarrolladores por ser un mercado donde se pueden encontrar modelos de IA, especialmente aquellos considerados de código abierto y gratuitos. Estos modelos, a menudo originarios de laboratorios de investigación chinos como DeepSeek y Z.ai, ofrecen una alternativa más económica en comparación con los modelos propietarios de empresas estadounidenses como OpenAI y Anthropic, lo que ha impulsado su popularidad entre la comunidad de desarrolladores.

Stripe, en un comunicado, destacó su trabajo previo con empresas para optimizar los costos de los "tokens" (una métrica clave en el uso de modelos de IA) y su enrutamiento eficiente. La compañía reconoce la dificultad de gestionar los costos de IA en relación con el rendimiento, dada la rápida evolución y los cambios de precio de los modelos. La visión de OpenRouter, al unirse a Stripe, es fomentar un ecosistema de IA diverso y saludable, donde múltiples modelos puedan prosperar, permitiendo que nuevos avances tecnológicos lleguen a millones de desarrolladores sin que un único modelo se convierta en el estándar por defecto. El CEO de Stripe, Patrick Collison, enfatizó que están construyendo la infraestructura económica para la IA, y que la combinación con OpenRouter ayudará a las empresas a maximizar su rentabilidad mediante el enrutamiento inteligente de solicitudes y el uso eficiente de tokens.

Fuente Original: https://news.slashdot.org/story/26/08/19/2128206/stripe-buys-ai-startup-openrouter-for-75-billion?utm_source=rss1.0mainlinkanon&utm_medium=feed

Artículos relacionados de LaRebelión:

Artículo generado mediante LaRebelionBOT

OpenAI Slows Scaling, Adds Zero Data Retention Option

OpenAI has made two notable announcements that signal a shift in both its infrastructure strategy and its approach to enterprise data privacy. The company confirmed it is temporarily pulling back on its aggressive scaling efforts while simultaneously offering a zero data retention policy to certain customers using its most advanced models.

OpenAI ‘temporarily slows’ scaling efforts, also promises zero data retention for select frontier model customers - Computerworld
Imagen generada con IA

On the scaling front, OpenAI's decision to slow down is significant given how central rapid model scaling has been to the AI arms race over the past few years. The prevailing assumption in the industry has been that more compute and larger models reliably produce better results, but OpenAI appears to be taking a pause — whether to consolidate gains, address efficiency challenges, or reconsider architectural approaches before the next major push. This is not an abandonment of scaling, but a deliberate, if temporary, deceleration that suggests the company may be hitting points of diminishing returns or grappling with the enormous costs involved in continued expansion.

The data retention announcement is arguably the more immediately practical development for enterprise customers. OpenAI is now promising that for select users of its frontier models, it will not retain any input or output data. This is a meaningful commitment for organizations in regulated industries — finance, healthcare, and legal sectors, for instance — where data sovereignty and confidentiality are non-negotiable requirements. Previously, concerns about how prompts and responses might be stored or used for model training were a genuine barrier to enterprise adoption.

Together, these moves reflect a more mature phase for OpenAI as a commercial entity. Rather than purely chasing benchmark performance through raw scale, the company is addressing the real-world concerns of large customers who need reliability, privacy guarantees, and cost predictability. Zero data retention policies have become a competitive differentiator as rivals like Anthropic and Google also court enterprise clients with similar assurances.

For technically literate observers, the scaling slowdown is worth watching closely. It may hint at broader architectural experimentation — such as a heavier reliance on inference-time compute or mixture-of-experts approaches — rather than simply stacking more parameters in a traditional dense transformer. How long this pause lasts, and what OpenAI's next major model release looks like on the other side of it, will tell us a great deal about where the frontier of AI development is actually heading.

Artículos relacionados de LaRebelión:


Fuente Original: Computerworld

Artículo generado mediante AI.larebelion.

// Telegram BOT