#智谱ZCode致歉并开源#
9月18日,智谱AI编程工具ZCode被曝在后台静默上传用户本地代码库数据,引发开发者群体激烈反弹。
事件经过:
一位开发者在清理磁盘时发现ZCode本地占用异常,排查后发现一个313MB的加密快照文件。顺着记录文件追踪,软件扫描了本地商业项目,将345MB内容打包加密,因网络问题连续564次上传失败,卡在重试队列里——正是这份没传上去的文件,让整条上传链路暴露。
更关键的是:
· 只要登录状态,ZCode就会静默打包整个工作区上传到阿里云OSS
· 上传内容包括完整代码、Git历史、LFS大文件缓存、操作日志乃至历史密钥
· 采用非对称加密,公钥本地加密,私钥只存云端——用户自己都无法解密
· 即便关闭隐私和模型优化开关,上传记录依然存在
智谱当晚在用户群里致歉,解释是「代码库索引」功能默认开启导致,称数据上传后「立即销毁、不会保存」。
整改措施:
· 开源ZCode代码库
· 引入第三方独立审查
· 为全体用户额外提供一次周额度重置
几个值得追问的点:
「默认开启」和「无法关闭」是设计疏忽还是产品选择?非对称加密+私钥在云端,用户连自己的数据包里有什么都无法确认。补偿是一次周额度重置——对可能泄露商业机密的开发者来说,这个定价是否太轻了?
开源是诚意,但信任崩塌后的重建,从来不是一行代码能解决的。
#AI隐私安全##开发者权益##微博AI创作季#
发布于 福建
