ZCode被曝偷传代码 智谱道歉也没有用 企业发函追责

ZCode被曝偷传代码 智谱道歉也没有用 企业发函追责

💡 原文中文,约2100字,阅读约需5分钟。
📝

内容提要

智谱AI编程工具ZCode被曝未经许可上传用户数据,智谱致歉称源于代码库索引功能并承诺销毁数据。太原承明科技独立取证后发函,指上传内容含完整源码、密钥等,质疑“已修复”说法,要求删除数据、说明去向及是否出境,并保留法律追责权利。事件折射AI编程工具的数据安全隐忧。

🔎

延伸解读

事件核心:数据上传机制与争议

ZCode被曝在用户登录后,自动将整个项目连同.git历史记录打包加密上传至云端。技术分析指出,上传机制绕过密钥过滤和体积限制,且加密私钥仅存于云端,用户无法解密或关闭。智谱AI解释为“代码库索引”功能触发,承诺销毁数据,但承明科技独立取证发现,在智谱致歉当日凌晨仍检测到上传行为,质疑“已修复”效果。

企业追责:承明科技的要求与质疑

承明科技发函指出,上传数据包含完整源代码、系统架构、数据库口令、云服务凭证及员工个人信息,远超隐私政策范围。函件要求智谱在2026年10月10日前书面答复,包括删除数据、说明数据去向及是否跨境传输、提供操作日志等,并保留法律追责权利。此举凸显企业用户对AI工具数据安全的严苛审视。

行业隐忧:AI编程工具的数据安全风险

ZCode并非孤例。2026年7月,工信部平台提示Claude Code存在安全后门;同月,研究者发现Grok Build未经脱敏上传整个项目;5月,RedAccess研究显示AI编程工具导致大量敏感信息泄露。随着Agent权限扩大,数据收集合规性、跨境传输合法性等问题日益突出,企业需警惕核心代码库托付风险。

Q&A

ZCode被曝偷传代码是怎么回事?

ZCode是智谱AI开发的AI编程工具。2026年9月18日,技术博主ferstar曝光称,用户登录ZCode账号后,ZCode会在后台将整个工作项目连同完整修改历史打包加密上传至云端服务器。博主发现一个313MB的加密文件,内含约4.2万个文件,其中86.6%是.git历史记录,可能包含被删除的密钥、配置和商业痕迹。上传机制绕过了密钥过滤和体积限制,加密私钥仅存于云端,用户无法解密,且界面无关闭开关。

智谱AI对ZCode上传用户数据是如何回应的?

智谱AI通过ZCode官方社群向受影响用户致歉并发布情况说明,解释问题源于“代码库索引”功能,Repo Wiki在生成Wiki页面时可能触发仓库数据上传,并承诺“Wiki页面在云端生成后,相关上传数据会立即销毁,不会保存”。同时宣布将于近期开源ZCode代码库、邀请第三方评估人员审查系统运行情况,并为全体用户额外提供一次周额度重置。

承明科技为什么对智谱的回应提出质疑?

承明科技在独立取证后发函,指出上传行为系自动触发、批量发生,所涉数据包含项目完整源代码、系统架构、版本控制历史、数据库口令、云服务凭证及员工个人信息等完整归档文件,远超ZCode《隐私政策》载明的收集范围。此外,尽管客户端已于9月16日更新至3.12.3版本,但在智谱9月18日公开致歉当日凌晨,仍检测到上传行为,因此对“已修复”的实际效果提出质疑。

承明科技向智谱提出了哪些具体整改要求?

承明科技要求智谱于2026年10月10日前书面答复并完成:立即停止处理并彻底删除已上传的全部数据及相关衍生数据、缓存与备份;提供完整的数据处理情况清单;说明数据去向、是否共享给第三方、是否用于模型训练及是否发生跨境传输;说明加密私钥的保管方式,提供数据被访问、下载、导出的完整操作日志;就此前公开回应中“销毁”的确切范围作出说明;出具删除完成证明;书面承诺不再擅自上传;依法提供个人信息查阅、复制与解释说明;指定正式对接渠道;说明责任主体与数据出境情况,并提供已发布的整改说明原文。

ZCode事件中数据是否可能出境?

承明科技在函件中指出,ZCode客户端的网络请求指向新加坡主体,而服务协议签约主体为北京智谱华章,因此要求智谱说明本次上传的责任主体归属,以及数据是否发生出境传输或境外存储。

AI编程工具的数据安全问题是否普遍?

是的,ZCode事件并非行业孤例。2026年7月,工信部网络安全威胁和漏洞信息共享平台曾发布风险提示,指出美国Anthropic公司开发的AI编程工具Claude Code存在安全后门隐患,其内置监控机制可在未经用户同意的情况下向远程服务器回传敏感信息。同月,独立安全研究者cereblab对xAI的Grok Build进行网络抓包分析,发现Grok Build会把用户的整个项目打包成代码包上传到谷歌云存储,上传范围覆盖所有文件,包括密码和密钥文件,且未脱敏。此前5月,以色列网络安全公司RedAccess的研究也显示,AI编程工具正在导致医疗记录、财务数据和财富500强内部文件等大量敏感信息泄露至开放网络。

🏷️

标签

➡️

继续阅读