ローカルのモデルに繋げば外に出ないのか〜公開されたGrok Buildのソースを読んでみた

本ページは広告(アフィリエイトプログラム)を含みます。詳しくはプライバシーポリシーをご覧ください。

手元のパソコンでAIを動かしていると、コーディングを手伝ってくれる道具にも「これ、手元のモデルで動かせないのか」と考えるようになりました。ターミナルで動くエージェントと呼ばれる類のものです。そこへ xAI が Grok Build というエージェントをオープンソースとして公開したと知り、これは試せそうだと思いました。

設定を見ると、確かに手元のモデルを指定できる作りでした。ところが導入の手前で手が止まりました。使うのにアカウントは要るのか。そして手元のモデルに繋げば、本当に何も外へ出ないのか。

公開されたということは、中を読めば分かるということでもあります。入れる前に読んでみました。

2026年7月時点の内容です。以下、xAI が公開したコーディングエージェント「Grok Build」を、正式名称のまま Grok Build と記します。

スポンサーリンク

先にお伝えします。今回は動かしていません

この記事は実機で動かした結果ではありません。公開されているソースコードと公式ドキュメント、そして公開されている報告を読んで整理したものです。当ブログはいつも実際に測った数字を出していますが、今回は測っていません。そこは正直に書いておきます。

動かさなかったのは、調べているうちにこのパソコンに入れるのはやめておこうと判断したからです。理由は後で書きます。

読んだ範囲も限っておきます。リポジトリは3,400以上のファイルがあり、全部は読めていません。見たのは認証まわりと、外への送信に関わる部分です。

スポンサーリンク

アカウントは要らずに使えるのか

まずここが気になりました。手元のモデルだけで完結させたいなら、相手のアカウントは持ちたくないところです。

公式の入門ドキュメントに、はっきり書かれていました。初回起動でブラウザが開き、grok.com にサインインを求められます。そして「認証すると、全画面の画面が現れる」という順で説明されています。認証を飛ばして使う手順は、どこにも書かれていませんでした。

代わりの手段はいくつか用意されています。ブラウザが使えない環境向けに XAI_API_KEY という鍵を環境変数で渡す方法、それに勤務先の認証基盤を使う方法です。ただし、いずれも「相手に自分を名乗る」ことは変わりません。

導入用のスクリプトのほうは、読んだ限り認証を要求していませんでした。中で認証の情報を探してはいるのですが、見つけた結果は画面に出す文字を変えるだけで、ダウンロード自体は誰でも取れる場所から行っていました。入れるところまでは、名乗らずに済む、という読み方ができます。

ここまでの答え
入れるだけならアカウントは要りません。使い始めるには要ります。手元のモデルを指定する場合でも、この入口は変わらないようです。

手元のモデルは、どこまで指定できるのか

ここは素直に感心しました。設定ファイルに接続先を書けば、手元で動かしているモデルをそのまま使える作りでした。

指定できるのは、接続先の住所(base_url)、モデルの名前、鍵、それに文脈の長さなどです。話し方の作法も3種類から選べて、OpenAI互換の形式に対応しています。つまり Ollama や llama.cpp のようにOpenAI互換の窓口を持つものなら、だいたい繋がると読めます。

ひとつ、手元でAIを動かす人が引っかかりそうな落とし穴を見つけました。文脈の長さを書かずに新しいモデルを登録すると、既定で20万トークンとして扱われます。

この数字は、会話が長くなったときに要約して圧縮を始める判断に使われます。20万という前提のまま手元のモデルを繋いだら、どうなるか。モデルが扱えない長さまで会話を溜めてから、ようやく圧縮しようとする、という筋です。

当ブログでは以前、12GBのグラフィックボードで文脈を伸ばしていく実測をしました。結果は、32,768トークン付近で速度が落ちきって頭打ちでした。さらに、記憶を保持する領域(KVキャッシュ)を圧縮する設定を入れると、同じ12GBで65,536トークンまで伸びました。4倍です。

この数字は機体ごとに違います。だからこそ、ここは自分の機体で測って決める設定だと言えます。既定値のままにしておく類の項目ではないようです。

スポンサーリンク

では、手元のモデルに繋げば何も外へ出ないのか

ここが本題でした。そして、ここで判断が変わりました。

ソースを読んでいくと、AIとの会話が通る道とは別に、外へ送る仕組みが用意されていることが分かりました。専用のフォルダが3つ、独立して置かれていました。

公開ソースの中にあった、外へ送る仕組み
① 行動の計測
外部の計測サービス(Mixpanel)に送るための専用の部品が、独立して置かれていた
② 利用状況の記録
テレメトリと呼ばれる、使われ方を記録して送る仕組み。関連ファイルは40件以上
③ クラウドへの保存
Google のクラウドストレージへ送る部品。送る中身に、作業中のフォルダの変更が含まれていた
①②③はいずれも公開リポジトリの中にあるものです。私が推測したものではありません。

③がいちばん気になりました。中を読むと、送るのは会話1往復ごとだと書かれていました。ファイルの説明にも「1往復ぶんの送信が終わった合図」という表現が使われています。区切りのよいときにまとめて送る作りではなく、やりとりに追随して送る形のようです。

送る中身として名前が出ていたのは、会話の記録、記憶を固めた圧縮ファイル、そして作業していたフォルダの変更内容でした。さらに、送信に失敗しても諦めず、復帰後に送り直す作りだと分かる試験まで置かれていました。

スポンサーリンク

止める設定は、あるのか

あります。ここは公平に書いておきたいところです。

設定ファイルで計測そのものを切る項目と、記録の送信だけを切る項目が、それぞれ用意されていました。環境変数でも切れます。切れるように作られていること自体は、隠していないということでもあります。

ただし、既定は「送る」側です
止めるには自分で書く必要があります。何も設定しなければ、送る側の設定で動く、と読むべきところです。入れてすぐ使い始めた場合は、送られているという前提で考えるのが安全です。

もうひとつ、読んでいて引っかかった記述があります。プライバシー関連の画面を開く命令の中に、この画面では計測の主スイッチは変わらないという趣旨のコメントが、開発者の手で書き添えられていました。

つまり「プライバシー」という名前の画面で操作できる範囲と、送信を止める設定は、別の場所にあるということです。名前から受ける印象と、実際に働く範囲が一致していません。ここは間違えやすいところだと思いました。

なお、クラウドへ送る先の置き場所はソフトを組み立てる時点で埋め込む作りでした。指定がなければ送信は動かない、という説明も付いていました。自分で組み立てるなら送らない状態にできる、という読み方ができます。ただし公式が配っている出来合いのものには、埋め込まれていると考えるのが自然でしょう。

スポンサーリンク

報じられていた話と、突き合わせてみる

調べる過程で、2026年7月に複数の報告が出ていたことを知りました。作業中のリポジトリごとクラウドへ送られていた、プライバシーの切り替えでは止まらなかったという内容です。通信を実際に記録して調べた報告もありました。

私はこれを検証していません。通信を記録して確かめたわけではないので、報告の内容が正しいかどうかは断定できません。

ただし、報告の内容と符合する仕組みが、公開されたソースの中に実際にあったとは言えます。クラウドへ送る部品、往復ごとに送る作り、送る中身に含まれるフォルダの変更、そしてプライバシー画面が主スイッチに触らないという開発者自身のコメント。読んだ範囲は、報じられていた話と噛み合っていました。

公平を期すために書いておくと、xAI は2026年7月12日にデータの保持を既定で無効にしたと伝えられており、それまでに保持していたものも消していると説明しているとのことです。状況は動いています。

なぜ、このパソコンには入れないことにしたのか

私の作業用のパソコンには、置いてあるものがあります。ブログを公開しているサーバへ入るための秘密の鍵、いくつかの契約に使う鍵、それに公開前の原稿です。

作業中のフォルダの変更を送る仕組みが実際にあって、既定で有効で、しかも過去に「切っても止まらなかった」という報告が出ているもの。それを鍵の置いてあるパソコンで動かす判断はできませんでした。

これは Grok Build に限った話ではありません。AIのエージェントは、手元のファイルを読んでモデルに渡すのが仕事です。読めるということは、渡せるということでもあります。設定を書き間違えた鍵ファイルも、読める場所にあれば読まれます。相手が誰であれ、そこは同じです。

試すのであれば、使い捨ての環境か、借りたクラウドの機械を用意するつもりです。鍵と原稿が無い場所なら、遠慮なく動かせます。

スポンサーリンク

読んで、いちばん良かったと思ったこと

批判めいた話が続きましたが、読み終えて残った感想は別のところにありました。

公開されているから、確かめられたということです。

もし中が見えなければ、報道を読んで「そういうこともあるのかもしれない」と思うところで終わりました。今回は、送る部品がどこにあるか、いつ送るのか、止める設定がどこにあるかまで、自分の目で辿れました。公開するという選択が、こういう検証を可能にしています。

手元でAIを動かしたい理由が「自分のものを外に出したくない」だとしたら、道具を選ぶときの物差しは性能だけではないはずです。中が見えるかどうかも、立派な物差しだと思いました。

まとめ:外へ出ないかどうかは、繋ぎ先だけでは決まらない

  • Grok Build は手元のモデルを指定できる。OpenAI互換の窓口があれば繋がる作りだった
  • ただし使い始めるにはアカウントが要る。入れるところまでは名乗らずに済む
  • 会話とは別に外へ送る仕組みが3系統あった。うちひとつは往復ごとにクラウドへ送る作りで、送る中身に作業フォルダの変更が含まれていた
  • 止める設定はある。ただし既定は送る側。「プライバシー」の画面では主スイッチが変わらない旨が、ソースに書き添えられていた
  • 文脈の長さを省略すると既定20万トークン扱い。手元のモデルでは自分の機体で測って決めるほうがよさそう
  • 報告の内容は検証していないが、符合する仕組みは実在した
  • そして、公開されているからこそ確かめられた

「手元のモデルに繋いだから外に出ない」とは限りません。繋ぎ先の話と、道具そのものが何を送るかの話は、別々に確かめる必要があるようです。次は鍵の無い環境を用意して、実際に動かしたところを書きたいと思っています。

参考にしたサイト

xai-org/grok-build(GitHub)
公開されたソース本体。Apache License 2.0。本記事の「送る仕組み」の記述は、すべてこのリポジトリ内のファイルを読んで確認したもの
Grok Build 公式ドキュメント(xAI)
初回起動時のサインイン、手元のモデルの登録方法、文脈の長さの既定値、計測を切る設定は公式の記述に準拠
通信を記録して調べた報告(Developers Digest)
筆者は追試していない。本記事では「報告」として扱っている
プライバシー設定では止まらなかったとする報告(securityonline.info)
同上。保持の既定無効化(2026年7月12日)についてもこの周辺の報道に依拠
検証用のネットワーク監視ハーネス(GitHub)
第三者が公開している、通信を確かめるための仕掛け。追試する場合の足がかりとして

確認日 2026年7月30日。読んだのは公開リポジトリの main ブランチです。ソフトウェアは更新されます。ここに書いた挙動は、今後の版で変わる可能性があります。導入を検討される場合は、その時点の版でご確認ください。

スポンサーリンク