找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖
Claude、GPT 海外模型 API 接入Claude skills 从入门到精通 吴恩达亲授 AI Agent 核心技能2026 瞪哥公务员考试全攻略 行测申论一站式系统备考
Agent 文心智能蒸馏模型实战 90G 课程智泊 AI 大模型训练营 基于 LangChain 的 RAG 与提示工程实战构建企业级 AI 大脑:大模型微调与 RAG / Agent 全栈实战

5698

积分

0

好友

787

主题
发表于 4 天前 | 查看: 1| 回复: 0

Grok Build 上演过的戏码,这次轮到 ZCode 了。

9 月 18 日,开发者 ferstar 逆向智谱 ZCode 桌面 AI 编程工具后发现了一个颇有争议的行为:只要账号处于登录状态,客户端就会在后台静默打包整个项目工作区。

ZCode 静默上传全量 Git 历史技术分析截图

打包内容不只有当前可见的代码,还包括完整的 .git 版本历史、 LFS 大文件缓存、本地提交记录,那些早已删除、尚未推送远端的敏感配置和密钥痕迹也一并被收了进去。

打包文件会经过加密处理,但加密使用的 RSA 公钥由服务端动态下发,私钥只保存在云端,本地客户端本身也无法解密这份数据包。生成的加密包会直接上传到阿里云 OSS;一旦上传失败,工具还会反复重试。

更让人困惑的是 UI 设置界面里的两个开关:体验优化开关只管是否拿数据训练模型,仓库快照索引开关只控制云端是否建立索引。两个开关都无法关闭静默打包上传本身——登录之后这套快照机制默认处于常开状态。

手动删除加密包也无效,软件会自动重新生成。开发者给出的临时防护办法是:在 macOS 或 Linux 上通过操作系统层面锁定 checkpoints 目录,阻止快照写入,代价是检查点回滚功能会失效。整件事的核心争议在于,隐私政策并未明确告知会采集完整的 Git 历史。

事件在网上发酵后,ZCode 官方飞书社群一度炸锅。当日 17:44,官方发布回应并致歉:

ZCode 官方飞书社群公告与致歉声明截图

官方解释称,问题源于默认开启的代码库索引功能,Repo Wiki 在生成页面时可能触发仓库数据上传,但云端生成 Wiki 后会立即销毁相关上传数据,不会留存。智谱表示 bug 已修复,后续计划开源 ZCode 代码、引入第三方安全审计,并为全体用户补发一次周额度重置作为补偿。

云栈社区也将持续跟踪 ZCode 后续的开源与审计进展。




上一篇:港科大斯坦福开源 YuE2 一周斩获 9.7k Star:可改谱可翻唱,评测超 Suno v6
下一篇:Anthropic公开RSI落地方法论:Claude主导26%研发与3万Agent监控
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-9-25 03:11 , Processed in 0.769865 second(s), 42 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表