Cursor Grok Bot 源图未关致核心源码可重建
Cursor 团队发布 Grok Bot 时因未关闭 Runtime Source Map,开发者利用 MAP 文件重建出大量可读核心源码。借助源码可研究运行原理,或切换 Codex、Claude Code、Ope...
Cursor 团队发布 Grok Bot 时出现打包失误,生产构建未关闭 Runtime Source Map。已有开发者利用 MAP 文件重建大量可读的核心源代码。Source Map 通常用于调试,可将压缩、混淆后的代码映射回原始结构;一旦随生产包分发,攻击者或研究者就能近似还原实现细节。

借助这些源码,社区可以研究 Grok Bot 的运行原理,并尝试切换 Codex、Claude Code、OpenRouter 等模型后端。这意味着源码泄露不仅暴露程序逻辑,还可能影响模型供应商绑定、计费与应用分发策略。
该事件常被与 Claude Code 的类似泄露对比。文本称当时 A 社发送大量 DMCA(数字千年版权法)通知要求下架仓库;目前信息未核实 A 社是否确指 Anthropic,也未提供通知数量和时间。Cursor 未发 DMCA 通知,源码据称仍可获取。
需要区分的是,Source Map 泄露不等于正式开源。即使代码可读,第三方引用、修改或再分发仍可能面临版权与 DMCA 风险。当前未披露泄露仓库地址、许可证信息,也不清楚是否包含密钥或环境变量。
Cursor 是否已修复打包、发布声明或后续追责,目前同样没有公开信息。对工程团队而言,发布 Web 或 Node 类产品前应确认生产构建禁用或限制 Source Map;安全团队可排查历史版本是否曾公开 MAP 文件,并监控源码泄露传播。



