导语:此次事件反映出AI编程工具的共同合规风险。服务商需要建立更细化的文件级和功能级授权机制。
编辑|靖程
作者|古月
9月18日晚,一则开发者帖子将港股“大模型第一股”智谱推至舆论风暴中心——其旗下AI编程工具ZCode被曝在用户不知情的情况下,把用户代码数据上传到云服务器,事件引发广泛关注。
此后三天,智谱连续致歉、整改、开源、引入第三方审计,9月21日股价经历盘中一度跌超5%到收盘翻红的剧烈震荡。然而,开源版本的不完整、数据销毁缺乏可信验证、有企业客户开始禁用等问题,仍让这家AI公司面临一场深刻的信任考验。
313MB加密包撕开安全暗门
事件始于一次寻常的磁盘清理。9月18日凌晨,ZCode付费用户、技术博主ferstar在清理一台256GB MacBook Air时,发现ZCode目录占用超过700MB,其中一个约313MB的加密文件引起了他的注意。
ferstar发现的那份313MB商业项目快照实际上并未成功上传——由于文件过大,它连续失败564次,一直停留在本地重试队列。
他对ZCode客户端进行逆向分析后发现,ZCode桌面端会在用户处于登录状态时,自动将工作区代码打包、加密并上传至阿里云OSS存储服务,相关压缩包包含当前项目源代码、Git版本历史、LFS大文件缓存、reflog记录以及部分全局开发配置文件。
后续他用一个规模较小的公开仓库进行测试,证实存在被服务器接受的快照上传。ferstar随后公布完整逆向报告,称ZCode此前的相关机制与用户界面中的数据设置并不完全对应。他认为,即便关闭部分与体验优化或仓库索引相关的选项,快照捕获和上传机制仍可能运行。
“更讽刺的是:加密用的RSA公钥是服务端动态下发的,私钥只存在云端。你本地生成的那份几百兆的密文,连你自己和客户端本体都解不开。”ferstar称。
在媒体报道中,一位AI公司首席科学家打了个比方:“相当于你花钱请了一个保洁,保洁却在你不知情的情况下,把你家翻了个遍,还把你放在保险箱里的房产证、银行卡密码复印打包带走了。”
据观察者网报道称,该事件一经曝光便在开发者社区迅速发酵,已有近400名开发者在多个维权群进行维权。
整改、开源与未消的疑虑
随着Anthropic旗下Claude Code取得显著商业化成功,AI编程迅速成为各模型厂商最重视的赛道之一。要打磨出足够好的编程能力,各方在数据、算法乃至算力上的投入都面临高强度竞争,其中来源合规、质量足够高且能验证结果的真实工程数据,尤其构成壁垒。
在这一背景下,ZCode争议的另一面,是Coding业务正成为智谱商业化的重要入口。ZCode是智谱面向开发者市场的AI编程产品,通过Harness(模型运行与编排框架)实现上下文管理、工具调用、任务调度、缓存及结果校验,以提升模型在真实工程中的表现。公司今年也借助该产品调整了此前颇受质疑的以私有化部署为主的商业模式,在大模型领域谋得更好的生态位。
根据东吴证券研报,ZCode上线一个月后,即8月中旬,用户数突破100万;至9月中旬,用户数又增长一倍。
不过,在这一进程中,不少模型厂商把主要精力放在代码生成效果和用户增长上,数据治理、信息披露和权限设计却未得到足够重视。与传统代码编辑器相比,AI编程工具需要获得更广泛的项目上下文,也因此更容易触及企业源代码、密钥和系统配置等敏感资产。
面对持续发酵的舆论压力,智谱在三天内推出了一系列补救措施。
9月18日,ZCode发布情况说明,有关数据隐私的争议由ZCode一个名为“代码库索引”的功能引发——该功能在上线后为默认开启状态。
根据情况说明,代码库索引旨在帮助用户在本地生成仓库索引,以支持包括历史版本在内的会话检查点恢复、历史版本回退及RepoWiki等功能。其中,Repo Wiki用于生成代码仓库的说明文档和知识页面,在生成Wiki页面时,可能会触发仓库数据上传。
ZCode表示,Wiki页面在云端生成后,相关上传数据会立即销毁,不会保存。由于该功能在上线初期默认开启,导致部分用户受到影响。目前,相关问题已经修复。
同时,智谱公布了三项初步补救措施:开源ZCode代码库、接受社区监督和邀请第三方专业机构对系统运行进行安全审查并公布进展;并为全体ZCode用户额外提供一次周额度重置作为补偿。
然而开发者提出了质疑,集中在三方面:一是质疑智谱上传用户数据的动机;二是有用户发现,智谱致歉后,当日凌晨仍能监测到上传行为;三是智谱销毁数据的说法没有第三方认证,用户无法确认真实性。
第二天,ZCode就推送了v3.14.0版本,更新日志写明“修复仓库百科异常上传的问题”。
9月20日晚,智谱MaaS平台宣布将上线“数据内容不留存”机制。该功能生效后,平台不再对用户模型调用的输入、输出进行静态存储,相关数据仅用于完成当次模型调用。智谱同时说明,批处理接口、文件管理接口等需要短暂存储的功能不在覆盖范围内,法律法规要求留存的情况仍可能保存数据30天及以上。
9月21日,智谱进一步宣布,ZCode已完成安全整改并正式开源,接受社区监督,公司还将建立常态化的产品安全漏洞响应机制,欢迎开发者持续检查、反馈问题,并根据问题严重程度给予相应回报。
针对开发者关注的数据去向,智谱承诺社区提及的代码数据没有留存,也从未被用于模型训练。
同时,智谱邀请中国信息通信研究院和绿盟科技开展安全审计。其中,中国信息通信研究院技术评测确认,zcode-prod阿里云OSS存储桶状态为云端零数据;ZCode v3.14.0客户端已移除Repo Wiki功能,切断本地仓库快照生成与上传链路。绿盟科技审查则确认,相关存储桶及全部数据对象均已删除。ZCode v3.14.0已移除Repo Wiki入口及生成链路,未发现可触发本地仓库快照或文件外发的功能。
然而,开源并未平息所有质疑。有开发者发现,ZCode并没有完全开放,还同时保留了闭源版。此外,开源版ZCode无法享受优惠和token福利。
信任裂痕与企业客户反应
对于智谱而言,ZCode风波的核心冲击不在于技术修复的难度,或许更在于企业客户信任的动摇。
据经济观察报报道,一家科技公司创始人是智谱GLM5.3的用户,他有一家十几人的公司,80%代码都由AI生成。此前8月,他把公司主力模型从DeepSeek迁移到智谱,认为智谱性能更强、性价比更高。但事件发生后,该创始人已经禁止所有员工使用ZCode。“一个负责任的厂商,应该最大限度地避免客户的敏感数据往自己系统里存。”
上述报道还称,一位用户在社交平台发帖称,事件发生后,公司把ZCode都封禁了,甚至一度把ZCode用于上传数据的云服务商也停用了。
上述AI公司首席科学家虽然排查后确认自己数据未被泄露,但他正在用一台MacBook做本地部署,涉及个人隐私数据,会在这台MacBook上使用模型分析。未来他会做更多本地化部署,减少云端大模型的使用量。
上海交通大学数据法律研究中心执行主任何渊对媒体指出,此次事件反映出AI编程工具的共同合规风险。随着相关工具从代码补全升级为可以读取项目、调用终端、修改文件和操作数据库的智能代理,服务商需要建立更细化的文件级和功能级授权机制。对企业用户而言,也应将AI编程工具纳入供应商管理和数据安全体系,明确哪些代码和数据可以提交给外部AI工具。
值得注意的是,ZCode并非孤例。今年7月,马斯克旗下xAI的Grok Build被曝将用户整个代码仓库连同Git提交历史上传至Google Cloud Storage,上传数据量约为编码任务实际所需数据的27800倍。最终马斯克公开回应并承诺删除数据,以Apache 2.0许可证开源了Grok Build。
放眼市面上的同类AI编程工具,官方更新日志与隐私政策,在上传范围、用户控制权和信息披露上差异明显,行业尚未形成清晰、统一的数据处理标准,用户容易陷入信息不对称。更深层的问题在于,AI能力快速扩张之后,数据治理、产品设计、信息披露与运营管理需同步跟进。这不仅是用户数据安全与隐私风险,更是全行业必须面对的治理挑战。
在媒体报道中,ZCode最受争议之处,在于相关功能被指默认开启,客户端没有独立、明显的关闭选项,用户也无法自行查看或解密已生成的数据包,用户对数据处理既缺乏充分知情,也难以有效管理。从产品实现看,为保障任务效果,上传部分代码数据或许确有必要,但技术需要不能等同于无限制授权。上传哪些文件、作何用途、保存多久、是否进入其他系统、如何删除,都应在功能启用前明确告知。
资本市场方面,9月21日智谱股价经历剧烈震荡:早盘一度跌超5%,午后翻红,收报794港元,上涨1.79%。
三天,智谱完成致歉、溯源、整改、开源,反应不可谓不快。但修补软件容易,修补开发者和企业客户的信心却需要更长时间。当AI编程工具深度嵌入企业流程,数据治理能力正成为与模型能力同等重要的竞争力。这不仅是智谱的问题,也是整个AI编程赛道必须面对的课题。
综合自第一财经、经济观察报、界面新闻、每日经济新闻等
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.