Zed_李
26-09-19 07:49 微博认证:数码博主

#智谱 ZCode#9月18日,开发者曝光智谱AI编程工具ZCode在后台静默上传用户本地仓库数据:登录后会把整个工作区,包括完整Git历史、LFS大文件缓存、reflog和全局配置,打包加密后直传阿里云OSS,且UI里没有可关闭的开关,加密私钥只存在服务端。

官方随后在社群回应:问题源于“代码库索引/Repo Wiki”功能,上线初期默认开启,生成Wiki后上传数据会销毁,目前已修复;将开源ZCode代码库、引入第三方审查,并向全体用户发放一次周额度重置。

讨论点在于:AI编程工具读取上下文可以理解,但“全量、静默、不可关、密钥在云端”组合越过了开发者预期。它暴露的不是单一bug,而是AI工具默认采集边界不清。开源和审计有必要,但更该说清:已上传数据如何处理、哪些字段被读取、是否用于训练。对开发者来说,代码是生产资料,不是默认可打包上传的素材。
http://t.cn/AXO0znxV

发布于 辽宁