识礁Farsight 9月28日消息,智谱旗下AI编程工具ZCode公布新一轮用户补偿方案。9月28日至10月7日,平台将面向全体用户,每日发放10万份、每份1亿Token的额度。现有付费用户及一个月内回归的付费用户,还将获得4张周额度重置卡和4张5小时额度重置卡,有效期为一个月。
![]()
智谱同步披露,仓库快照上传链路已移除,涉事云端数据已经删除,并经第三方核查;开源版本已更新至v3.14.3。公司承诺,未经用户主动发起,任何内容都不会离开电脑。智谱称,“信任不能一键重置。我们会用每一次改进,慢慢赢回来。”识礁Farsight查阅后发现,ZCode的官方开源仓库确实已更新至v3.14.3。
![]()
ZCode的信息安全争议始于9月18日。一名开发者称,ZCode旧版客户端会在后台打包工作区并尝试上传至阿里云OSS,内容可能包括完整Git历史、LFS缓存和应用配置。其样本清单包含42411个文件,.git目录占体积的86.6%。作者后来说明,313MB的商业项目快照因上传失败留在本地,另有一个约15KB的公开仓库快照显示已被服务端接收。
![]()
智谱当天致歉并承认,默认开启的Repo Wiki在云端生成页面时可能触发仓库数据上传,相关数据在页面生成后会立即销毁。此后,智谱移除Repo Wiki及快照生成、上传链路,将ZCode开源,并邀请中国信通院和绿盟科技核查。公司称,涉事OSS存储桶已无数据,新版客户端未发现仓库快照或文件外发路径,相关代码数据也未用于模型训练。
删除上传链路、清理云端数据、开放代码和引入核查,回应了部分关切。但Token只能补偿使用成本,不能替代对授权机制的解释。用户仍需清楚知道工具读取哪些文件、数据是否离开本地,以及能否拒绝或撤回授权。
Agent会读取代码、文档,甚至调用本地工具执行任务。权限边界一旦模糊,个人隐私、企业源代码、访问凭证和客户数据都可能受到影响。默认本地处理,敏感操作前明确告知并单独授权,坚持最小必要原则并留下可审计记录,应当成为Agent进入个人和企业工作流的基本门槛,而不是事故发生后的补丁。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.