智谱宣布开源ZCode并完成全面整改 将邀请信通院和绿盟开展安全审计

智谱宣布开源ZCode并完成全面整改 将邀请信通院和绿盟开展安全审计

💡 原文中文,约1200字,阅读约需3分钟。
📝

内容提要

智谱就ZCode未经同意上传用户数据完成整改,宣布开源代码,并邀请中国信通院和绿盟科技进行安全审计,重点核查数据是否被读取或转移。智谱称数据生成Wiki后即销毁,并将建立漏洞奖励机制,持续接受反馈。

🔎

延伸解读

开源与反馈渠道的错位

智谱将ZCode代码在GitHub公开,但并未开放Issue接受开发者反馈。这意味着社区虽可审查代码,却无法通过官方渠道直接提交问题或建议。对于依赖社区协作的开源项目,这种限制可能影响漏洞发现和修复效率,也削弱了开源监督的实际效果。

安全审计的关键核查点

智谱邀请中国信通院和绿盟科技进行安全审计,但未透露审计重点。结合事件背景,审计应核查ZCode问题版本的数据传输路径,并确认服务器上留存数据是否已销毁、是否被读取或转移。审计报告能否公开,将直接影响用户对整改效果的信任。

漏洞奖励机制的潜在作用

智谱计划建立常态化漏洞响应机制,根据问题严重程度给予奖励。这类似于常见的漏洞奖金计划,可能吸引更多安全研究人员分析ZCode代码。但具体细则尚未公布,奖励力度和响应流程将决定该机制能否有效激励外部监督。

Q&A

智谱ZCode为什么被质疑?

智谱ZCode被开发者发现未经用户明确授权,会将整个工作区以及Git完整记录打包并加密上传到远程服务器,其中包含商业项目的敏感数据,引发数据泄露和模型训练滥用的担忧。

智谱对ZCode进行了哪些整改?

智谱已完成整改,包括将ZCode开源、修复相关问题、邀请中国信息通信研究院和绿盟科技开展安全审计,并建立常态化产品安全漏洞响应机制。

智谱如何解释ZCode上传用户数据的行为?

智谱解释称,代码库索引功能会在本地生成仓库索引,以支持会话检查点恢复和生成Wiki页面,生成页面时会触发数据上传;完成Wiki页面生成后相关数据会被立即删除,智谱不会保存数据。

ZCode开源后开发者可以提交反馈吗?

目前ZCode代码已在GitHub上公开,但智谱并未开放Issue,因此开发者无法通过Issue直接提交反馈。

安全审计的重点可能是什么?

审计重点可能是核查数据未被智谱读取或转移,而是上传后立即销毁;审计应出具问题版本发送的数据路径,并对留存数据的服务器进行审计,确保数据已销毁且未被读取或转移。

智谱的漏洞奖励计划是什么?

智谱将建立常态化产品安全漏洞响应机制,持续接受开发者反馈,并根据问题严重程度给予相应奖励,类似常见的漏洞奖金计划。

🏷️

标签

➡️

继续阅读