ZCode 道歉并开源:阿里云 OSS 已清空,Repo Wiki 功能已下线

ZCode 就产品安全争议公开道歉,把代码开源到 GitHub,删除了客户端 3.14.0 中的 Repo Wiki 功能,并确认阿里云 OSS 上的相关数据已清空。这是一次由社区质疑倒逼的产品安全整改。

一句话看懂:ZCode 就产品安全争议公开道歉,把代码开源到 GitHub,删除了客户端 3.14.0 中的 Repo Wiki 功能,并确认阿里云 OSS 上的相关数据已清空。这是一次由社区质疑倒逼的产品安全整改。

事件核心:发生了什么

针对社区此前对 ZCode 产品安全问题的反馈,ZCode 团队发布公开道歉与整改声明。具体动作包括三项:一是将代码在 GitHub 开源(github.com/zai-org/ZCode);二是邀请中国信息通信研究院和 NPS Security 进行安全审计;三是完成客户端 3.14.0 版本的安全整改,下线 Repo Wiki 功能,切断本地仓库快照的生成与上传链路。

声明中,ZCode 表示不会保留社区提到的任何代码数据,也从未将其用于模型训练。第三方审计给出了可核查的结论:中国信通院确认 zcode-prod 阿里云 OSS 存储桶处于“零数据”状态,NPS Security 复核后确认桶内所有数据对象及存储桶本身均已删除,且未发现触发本地仓库快照或文件传输的功能路径。

为什么重要

AI 编程工具正处在快速迭代期,开发者把本地代码交给这类产品时,默认包含了对数据边界的信任。此次事件把“工具是否会悄悄采集、上传、甚至用于模型训练”这一隐忧摆到了台面上。ZCode 的应对组合——开源代码、第三方审计、功能下线——在 AI 开发工具领域并不常见,开源让外部可以直接审查代码行为,审计则为“数据已删除”提供了第三方背书。目前公开信息显示,这套动作更多是危机后的补救,而非事前的产品设计原则;它能否成为同类工具的安全参考标准,还要看后续执行。

对用户/开发者/创作者的影响

对已经使用 ZCode 的开发者来说,最直接的确认是:Repo Wiki 功能已下线,本地仓库快照不会再被生成和上传,云端 OSS 相关数据已清空。对正在评估 AI 编程工具的团队而言,这次事件提供了一个检查清单:本地代码是否会被上传、上传后如何存储、是否涉及训练用途、有没有独立审计。企业采购侧可能会把“是否开源”和“是否有第三方安全审计”纳入选型条件,尤其是涉及私有代码库的团队。对内容创作者和依赖 API 的开发者,短期内更实际的影响是关注自己工具链中类似的隐式上传行为,而不仅是 ZCode 一家。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

一是开源后的代码是否经得起社区持续审查,开源不等于安全,关键看是否有人真正读代码并验证声明;二是 ZCode 承诺的“常规产品安全漏洞机制”是否落地,包括报告入口和按严重程度给予的奖励是否可兑现;三是其他 AI 编程工具是否会跟进类似的开源或审计动作,如果行业形成惯例,开发者对本地代码外传的容忍度会明显变化。

来源:AIbase

celebrityanime
celebrityanime
文章: 24703

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注