一句话看懂:智谱旗下 AI 编程工具 ZCode 被开发者发现会在未经充分告知的情况下,将完整代码仓库(含 Git 历史与凭证)打包加密并尝试上传云端,9 月 20 日一家企业已正式发函追责。这起事件把 AI Coding 工具的代码安全边界问题推到了台前。
事件核心:发生了什么
9 月 17 日晚,开发者 ferstar 在清理磁盘时发现,ZCode 在用户目录下生成了超过 300MB 的加密文件:客户端把他打开的一个商业项目打包成 313MB 的“baseline”快照,并连续尝试上传 564 次。他随后拆解客户端代码,还原出完整链路——向 zcode.z.ai 申请上传凭证,服务器下发阿里云 OSS 签名与 RSA 公钥,客户端本地压缩、用 AES-256-CTR 加密后直接上传。样本显示,待上传数据中 .git 目录占 86.6%,包括完整提交历史、已删除的配置与密钥、未推送的本地分支。而旧版界面中“体验优化”“仓库快照索引”两个开关都无法阻断上传。
9 月 18 日智谱公开致歉,将问题归因于“代码库索引”功能默认开启,称数据“用完即销毁”并已修复。9 月 20 日,太原承明科技向智谱发出问责函,称其独立取证发现上传为自动批量触发,并质疑 9 月 18 日凌晨仍有上传行为、数据是否彻底删除、是否经新加坡主体跨境传输,要求 10 月 10 日前书面答复并保留索赔与诉讼权利。目前公开信息显示,3.14.0 版本已移除上传链路,但智谱尚未就该函件公开回应。
为什么重要
这不是孤例。2026 年 7 月,xAI 的 Grok Build 也被发现将完整代码库上传至 Google Cloud,Cursor 同样遭遇过类似质疑。共同点是:AI 编程助手在“理解代码仓库”时,往往收集了远超当前任务所需的数据。行业通常有三条路线——按需检索、本地代码库索引、云端工作区。ZCode 的问题不在于“读了代码”,而在于完整 Git 历史、不可关闭的上传链路、以及解密私钥仅由服务端持有,这已经越过了工程便利与数据主权之间的红线。在企业私有代码场景下,这类问题的代价远高于个人开发者。
对用户/开发者/创作者的影响
如果你用 AI 编程工具处理公司仓库,需要确认三件事:客户端是否会打包完整工作区或 Git 历史;相关开关是否真的能阻断上传链路;服务端数据保留与删除策略是否有可核查说明。ZCode 事件说明,界面上的“关闭”不等于数据不出本地。对企业采购方而言,供应商的隐私政策措辞、数据处理者身份、是否跨境,都应纳入评估清单,必要时要求提供审计报告或数据删除证明。
值得关注的后续
一是智谱是否在 10 月 10 日前作出书面答复,以及如何界定“部分用户”的影响范围;二是此前成功上传的数据是否彻底删除、是否存在跨境存储,能否拿出第三方审计结果;三是智谱承诺的开源与第三方审查能否覆盖历史上传组件与服务端接口设计,而非只公开修复后的版本。
来源:InfoQ CN


