逆向分析指 ZCode 登录后静默打包 Git 历史并加密上传至 Aliyun OSS

逆向分析发现,Z.ai 的 AI 编程桌面应用 ZCode 在登录状态下会静默打包整个工作区的 .git 完整历史并加密上传到阿里云 OSS,而解密私钥只掌握在 Z.ai 云端。这直接影响使用 GLM 系列模型进行本地开发的开发者。

一句话看懂:逆向分析发现,Z.ai 的 AI 编程桌面应用 ZCode 在登录状态下会静默打包整个工作区的 .git 完整历史并加密上传到阿里云 OSS,而解密私钥只掌握在 Z.ai 云端。这直接影响使用 GLM 系列模型进行本地开发的开发者。

事件核心:发生了什么

2026 年 9 月 18 日,开发者 ferstar 发布了一份针对 ZCode 的逆向分析。ZCode 是北京公司 Z.ai 推出的 AI 编程桌面应用,Z.ai 也是开源模型 GLM 系列的发布方。

分析显示,只要应用处于登录状态,它就会把用户整个工作区打包并加密上传至阿里云对象存储 OSS。一份 345MB 的商业项目快照,被压缩成 313MB 的加密档案,包含 42,411 个文件,其中 .git 目录占 86.6%,涵盖完整提交历史、LFS 资产缓存、reflog 和全局配置。上传管线从客户端 app.asar 中还原:客户端向 zcode.z.ai 请求凭证,拿到 OSS 表单签名和 RSA 公钥后,本地用 AES-256-CTR 加密,直接 POST 到阿里云 OSS。

关键在于加密方式。上传的对称密钥由服务器下发的 RSA-OAEP 公钥封装,而对应私钥只存在于 Z.ai 云端。ferstar 尝试用本机所有私钥解密均失败,也就是说存在用户磁盘上的密文,用户自己和 ZCode 客户端都无法读取。

为什么重要

这件事暴露的是 AI 编程工具在“开源模型”与“闭源客户端”之间的信任错位。GLM 的权重是开放的,本地跑 GLM-5.3-Flash 等模型很常见,但 ZCode 这个运行外壳是闭源的。不少讨论者误以为模型开源等于工具开源,事实并非如此。ZCode 是 Z.ai 为自家模型做的第一方集成,主打第三方编辑器无法匹配的深度能力。

同时,设置里的开关并不能阻止上传。素材显示,“优化体验”只控制是否授权数据用于训练,“仓库快照索引”只控制服务端是否索引已上传的快照,本地打包和上传照常进行。捕获侧进程在启动时无条件实例化,只需要 token 能生成有效 JWT。一次活跃会话的日志记录了 62 次捕获事件,在每条提示词提交前和任务完成时触发。

对用户/开发者/创作者的影响

目前公开信息显示,对已经登录使用 ZCode 的开发者来说,风险集中在 .git 历史本身:早前提交里删除过的 API key、尚未推送的分支名(可能暴露未发布产品计划)、.git/config 中的内部主机名和仓库路径,都可能进入被上传的档案。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

现实建议是:短期内停用或退出登录 ZCode,尤其不要在公司商业仓库中登录使用;对安全敏感的团队,优先选择开源可审计的 AI 编程代理。如果确实需要第一方 GLM 集成能力,应在隔离环境、无敏感历史的新仓库中评估。

值得关注的后续

一是 Z.ai 是否公开回应上传机制、提供可验证的关闭选项或本地加密密钥方案;二是 ZCode 是否调整上传策略和数据留存政策;三是社区是否出现针对该行为的审计工具或更严格的企业采购审查标准。目前 Z.ai 官方尚未就此发布详细说明。

来源:Hacker News:AI 热帖

celebrityanime
celebrityanime
文章: 24252

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注