一句话看懂:智谱旗下 Z.ai 的编程工具 ZCode 被发现在本地生成一份 313MB 的加密仓库快照并默认上传到阿里云,而加密私钥只存在 Z.ai 后端,用户自己无法解密也无法关闭上传。Z.ai 随后称功能已修复、数据即时销毁,但由于密钥在它手里,这一说法目前无法被外部验证。
事件核心:发生了什么
开发者 Ferstar 上周五检查 ZCode 本地目录时,发现一个 313MB 的加密压缩包正等待上传至阿里云存储,且此前已失败 564 次,另有一个更小的文件已经上传成功。压缩包里是他正在开发的商业项目快照,包含完整的 Git 历史。据《南华早报》报道,该文件他本人和 ZCode 客户端都无法解密,因为私钥保存在 Z.ai 后端。
另一位博主冯若航表示,自己至少看到三个文件被上传。Z.ai 上周五在飞书社区道歉,称问题源于 ZCode 的代码仓库索引功能(用于会话检查点恢复、版本回滚和 Repo Wiki),在云端生成 Wiki 页面可能触发仓库上传,且该功能在发布后一段时间内默认开启,现已“解决”。
为什么重要
这不是普通的隐私投诉,而是 AI 编程工具安全边界的典型案例。Git 历史与当前工作目录是两个量级的东西:它保留项目开始以来的每一次提交,包括已废弃分支、内网主机名,以及曾提交后撤销但依然留存的凭证。换句话说,泄露的不是几个文件,而是整个项目的决策轨迹。
更关键的是性质判断:Z.ai 的声明把问题描述成一个“功能”——云端生成 Wiki 会触发上传,而非一个被写坏的 bug。bug 会被修补,默认行为则由某个人决定。这决定了用户下一个该问的问题不是“修好了吗”,而是“谁决定默认开启、以后还会不会再有类似默认”。
此外,Z.ai 以开源模型著称,年销售额接近 10 亿美元,付费产品其实是模型外围的软件。权重可以检查,读取本地磁盘的客户端却不行——这次暴露的正是这一结构。目前公开信息显示,其隐私政策(6 月 15 日生效、未修订)只说明收集对话中提交的文本、文件和代码,并未涵盖仓库快照,唯一有文档的数据控制项是默认关闭的训练优化开关。
对用户/开发者/创作者的影响
对使用 Z.ai 或类似 AI 编程助手的开发者,最直接的动作是检查本地缓存目录、确认上传开关状态,并对承接商业项目的机器做网络出口限制。企业侧已经出现反应:一名中国头部机器人公司的软件工程师向《南华早报》透露,其雇主已因安全问题内部禁用 Z.ai 工具。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
信任损失可能大于技术损失。上海开发者 Tuxi 认为,真正的代价会落在社区信任而非单个项目上。对更广泛的 AI 应用而言,这也是一个提醒:编程代理比聊天机器人是更难的审计对象,因为它被授予的是磁盘读写权限。
值得关注的后续
第一,Z.ai 是否会像 xAI 处理 Grok Build 上传事件那样,公开确认上传范围、删除历史用户数据并给出可复测的隐私端点,让第三方能验证“已删除”。第二,ZCode 客户端是否会把仓库索引改为显式授权、默认关闭,并说明密钥归属。第三,若企业禁用持续扩大,是否会波及智谱面向开发者的商业化和 API 生态。
来源:The Next Web


