ARTICLE · 1046807
AI编程工具陷信任危机!智谱ZCode静默上传代码风波升级,企业正式发函追责

近期,智谱AI旗下AI编程工具ZCode陷入数据安全争议,后台静默上传用户项目代码的风波持续发酵,引发行业对AI开发工具数据隐私与安全边界的广泛讨论。
随着涉事企业正式发函追责、多项核心疑点未被厘清,这款主流AI编程工具正遭遇严重的用户信任危机。
本次风波始于9月18日的社区用户爆料。有开发者实测发现,用户登录ZCode账号后,工具会在后台自动打包上传完整项目文件,囊括全部代码内容、版本迭代历史,同时涵盖密钥、设备配置、隐私凭证等核心敏感数据。
更关键的是,该静默上传机制无手动关闭开关,用户无法自主终止数据传输行为,全程难以感知且无法干预。
舆情发酵后,智谱AI迅速在ZCode官方社群发布情况说明并公开致歉,回应相关数据安全争议。官方解释称,该问题源于平台默认开启的“代码库索引”功能,在生成Repo Wiki仓库百科页面时,会自动触发仓库数据上传。
同时智谱承诺,云端仅临时使用相关数据,处理完毕后会立即彻底销毁,不会留存用户数据,并表示已完成问题修复。

为挽回用户信任,智谱同步公布多项整改补偿方案,包括后续开源ZCode代码库、引入第三方机构开展独立安全审查、公开审查进展,同时为全体用户重置一次周使用额度,弥补本次事件带来的使用影响。9月19日,ZCode更新3.14.0版本,更新日志中明确标注修复仓库百科异常上传漏洞。
不过官方的致歉与修复举措并未平息争议,事件在9月20日迎来关键升级。太原承明科技经独立技术取证后,正式向智谱AI发送追责函件,直指ZCode并未彻底完成漏洞修复,多项核心问题仍存重大隐患。

函件中明确指出,ZCode静默上传的数据范围远超平台隐私政策约定,不仅包含完整项目源代码、版本记录,还涵盖数据库口令、云服务密钥等核心商业敏感信息,严重超出合理服务范畴。
除此之外,承明科技发现ZCode客户端数据流量指向新加坡相关主体,但其服务协议签约主体为北京智谱华章,数据跨境传输的合规性存疑。
针对上述问题,涉事企业要求智谱AI限期删除全部违规上传数据、出具完整数据处理日志、详细说明数据跨境传输情况,并保留向监管部门投诉、提起法律诉讼及索赔的全部权利。
此次风波不仅暴露了AI编程工具在数据权限、隐私管控、功能权限透明性上的漏洞,也让行业和用户对AI开发工具的底层数据安全合规性产生深度质疑,后续事件进展仍待持续关注。