ARTICLE · 1042842
2026 年 9 月,这个国产 AI 工具偷偷打包了开发者的全部代码

你有没有想过:装上 AI 助手的那一刻起,你的电脑可能已经不属于自己了?
昨晚,安全圈炸了——三个独立技术团队,对着一款叫 ZCode 的国产 AI 编程工具做逆向分析,结果让人后背发凉:只要你登录过一次,它就会在后台悄悄把你的整个 Git 历史打包,加密上传到阿里云 OSS。不是猜测,不是传言,是 2026 年 9 月 18 日鉅亨網快讯、thenextgentechinsider、stackfutures 三家独立信源,同一天、不同地点、用不同工具逆向出来的同一份事实。
一、「我装的是 AI 助手,怎么连我旧代码都不放过?」
鉅亨網的快讯写得很克制:
ZCode 被曝后台整库上传,连 Git 历史也不放过。
但行内人看完倒吸一口冷气。
普通用户对「AI 助手会拿走什么」的想象,大多停留在「我让它写的代码」——那点东西,无所谓。 真正吓人的是另一层:
•你三年前 commit 的那个含明文密码的配置文件?
•你上周删掉但 Git 还留着的客户手机号?
•你给老板写、还没发布的薪资调整脚本?
全部,打包,加密,发走。

thenextgentechinsider 和 stackfutures 两家海外安全博客,同一天出了独立分析,结论几乎一字不差:
ZCode 登录后会触发一个静默任务,把整个
.git目录序列化,上传到阿里云 OSS 指定 bucket。用户没有任何提示弹窗,没有任何「同意上传历史」的勾选框。
二、这不是「小 Bug」,是「设计逻辑」
看几个细节你就懂了:
第一,它只在登录后触发。 你不登录,它不动。 这意味着——这是冲着「已登录用户的全部家当」去的,不是抓日志,是抓资产。
第二,它打的是 .git 目录,不是当前工作区。 工作区是「你现在写的代码」,你多少有点心理准备。 .git 是整个项目从第一天到今天的所有历史——包括已经删除的文件、曾经的分支、远古的 commit 信息。 一句话:你写过的每一行、删掉的每一个文件、改过的每一个变量名,它全要。

第三,上传目标是阿里云 OSS,不是用户自己的云。 一个「AI 编程助手」,把代码送到一家第三方云厂商的存储里。 用户既看不到 bucket,也删不掉文件,连「我授权过哪些文件」都没有清单。
把三件事串起来: 触发条件是登录、目标是完整历史、落点是别人家的云。 这不是 BUG,这是产品决策。
三、这件事最让人不舒服的地方
技术圈聊这事,大家吵的是「安全不安全的」。
但我更在意另一面:
过去两年,「AI 编程助手」是这波 AI 浪潮里最被普通用户接受的产品形态之一。 非程序员都在用 Cursor、Copilot、ZCode 这类工具,让 AI 帮自己写脚本、改 Excel、做小工具。 他们装上工具的时候,心里想的是「让 AI 帮我干活」。 没人告诉他们,工具顺路把电脑里的全部家当也带走了。
这不是「开发者才会关心」的事。这是每一个把 AI 装到自己电脑里的人,都应该知道的事。
更让人警觉的是——这只是被曝光的一家。 没人敢保证,其他 AI 编程助手、其他「AI 读懂你电脑」的工具,没在做一模一样的事。 区别只在于:谁还没被逆向,谁还没被翻出来。
四、装 AI 工具之前,至少看这 3 行
你不需要懂逆向工程,不需要会读代码。 装任何一个声称「读懂你电脑」的 AI 工具之前,强迫自己看三行东西:

1. 隐私政策里有没有「上传文件到第三方云」这句话——有,就是会拿走;没有,就是不拿。模棱两可,等于会拿。
2. 第一次登录之后,有没有弹窗让你选「同步哪些目录」——没有弹窗让你选的,等于它替你选了「全选」。
3. 能不能在设置里关掉「云端同步」——关不掉、找不到开关、藏在三级菜单里,都属于「默认全开」。
今天你可能觉得「我又没写什么值钱代码」。 明年你回头看,那些 commit 历史里,很可能已经有你的身份证号、家庭住址、银行卡截图、离职前最后一份工资条。
AI 助手是工具,但工具不会替你判断「什么该拿、什么不该拿」。 这个判断,只能你自己做。
今晚装在你电脑上的 AI 助手,你打算先查哪一项?
A.先翻隐私政策,搜「第三方云」
B.先看登录后弹不弹「同步哪些目录」的框
C.先去设置里找「云端同步」的开关
D.暂时不装,等这事有官方回应再说