昨天有开发者在清理硬盘时发现,智谱的 AI 编程工具 ZCode 在本地占了 700 多 MB。
继续往下翻,挖到一个 313MB 的加密包。状态文件显示,它打包了一个商业项目,可能因为网络问题,上传失败 564 次,一直卡在重试队列里。恰恰是这份没传出去的文件,把整条上传链路暴露了出来。
逆向分析确认,只要账号还处于登录状态,ZCode 就会把整个工作区打包加密,传到阿里云 OSS。
打包的范围远不止被发现的代码。完整的 Git 历史、大文件缓存、本地操作日志,包括你早就删除、但从没推到远端的密钥,全都会被包进去。
加密公钥由服务器临时下发,私钥只存在云端。也就是说,这个包虽然躺在你自己的硬盘上,你自己反而打不开。钥匙到底在谁手里?删掉本地那份,半小时后它会重新生成一个。这行为是不是有点像感染病毒了?
当天下午 5 点 44 分,智谱公开道歉。解释称,是代码库索引功能默认开启触发了上传,数据用完即毁;后续会开源代码库、请第三方审查,并给全体用户补偿一次周额度重置。
呵呵,智谱你这个浓眉大眼的。
说白了,只要你用 AI 编程工具,对话内容、让它读过的代码,大模型公司肯定都拿到了。这点大家心里有数,也默认了。可还要把硬盘里整个项目的历史都打包拿走,就有点过分了。
而且不只智谱一家。两个月前,xAI 的 Grok Build 被抓包,整个项目上传谷歌云,连用户明确说不要读的文件也传了。更早的时候,Claude Code 被发现在系统提示里藏隐蔽字符,回传用户的位置和身份信息,Anthropic 的工程师后来承认了。干过这类事的公司,已经有好几家。
我自己也装过 ZCode,上个月装的,快速试了一两次就卸载了。
看到消息后,我第一件事就是检查自己的机器。查法不算难:只要快照流水线跑过,本地就会留下目录和状态文件。先看用户目录下的 .zcode/v2/checkpoints 文件夹是否存在,再去 .zcode/v2/logs 里搜一遍日志。
还好,那个目录不存在,加密包一个都没有,两天的日志里上传接口零调用。
装过 ZCode 的兄弟,可以花一分钟照着上面两步查一遍。
|