智谱AI承认ZCode静默上传用户仓库数据,称系“代码库索引”功能所致,已修复并承诺开源审查
| 0人浏览 | 2026-09-18 21:38 |
| 0人浏览 | 2026-09-18 21:38 |
SmartHey9月18日消息,今日,有网友曝光智谱AI旗下编程工具ZCode存在静默上传用户本地代码仓库数据的行为。据披露,只要用户处于登录状态,ZCode便会自动在后台将整个工作区——包括完整的Git历史、Git LFS大文件缓存、reflog以及全局应用配置等——打包加密后上传至阿里云OSS。
该上传机制默认长期启用,且未在UI界面提供任何开关选项,普通用户极难察觉。上传后的加密包包含仓库自创建以来的全部内容,例如:敏感配置文件、历史密钥、尚未推送至远程的分支名称等,可能暴露未公开的研发动向与安全风险。
值得注意的是,加密过程采用服务端动态下发的RSA公钥,私钥仅存储于云端——这意味着用户本地及客户端自身均无法解密该数据包,完全丧失对上传内容的可控权。
爆料者同步公布了详尽的技术排查路径与实证日志,事件迅速在开发者社区引发广泛关注与热议。
对此,智谱AI已于今日在ZCode官方社群发布正式回应:确认存在数据上传行为,解释其源于“代码库索引”功能的设计初衷,旨在提升代码理解与智能辅助能力;强调相关数据仅用于生成临时Wiki页面,页面生成完毕后即行销毁,不会长期留存。同时承认该功能上线初期默认开启,导致部分用户隐私受到影响,并表示问题现已完成修复。
为重建信任,智谱宣布将于近期开源ZCode核心代码库,主动接受第三方安全审计;此外,为表达歉意,今日起将为所有用户免费重置本周AI调用额度。