ARTICLE · 1053409
智谱ZCode风波,给AI工具上了一堂信任课

2026年9月,港股“大模型第一股”智谱因旗下AI编程工具ZCode陷入一场数据信任风波。9月18日,技术博主ferstar发文称,ZCode桌面客户端在用户登录状态下,会自动将工作区代码打包加密上传至阿里云OSS,内容涵盖完整Git历史、LFS大文件缓存、reflog记录及部分全局开发配置文件。
事件迅速升级。9月19日,太原承明科技有限公司发函追责,指出上传行为系自动触发、批量发生,所涉数据包括项目完整源代码、系统架构、数据库访问口令、云服务凭证及员工个人信息,远超ZCode《隐私政策》载明的收集范围。
面对持续发酵的舆情,智谱在72小时内完成三轮回应:致歉修复、引入第三方审计、宣布ZCode开源。截至9月21日,智谱股价盘中一度跌超5%,午后翻红收涨1.79%。
这场风波的起点是一个313MB的加密包,终点却指向一个更根本的问题:当AI工具的能力快速扩张时,数据治理、信息披露与运营管理能力是否跟上了?
ZCode到底上传了什么?
ZCode是智谱面向开发者市场的重要产品,今年凭借该AI编程产品成功调整了此前颇受质疑的私有化部署为主的商业模式。截至2026年8月,ZCode用户数量已达百万。
问题的核心在于"代码库索引"功能。智谱官方解释称,该功能旨在支持历史版本回退、会话检查点恢复以及Repo Wiki代码知识库生成等特性,其中Repo Wiki功能在云端生成页面时会触发仓库数据上传。
但从技术实现看,问题远比"索引"二字复杂。
根据ferstar的逆向分析,ZCode的上传机制具有以下特征:第一,默认开启,客户端界面中没有任何开关可供关闭;第二,加密所用的RSA公钥由服务端动态下发,私钥仅存于云端,用户本地无法解密;第三,上传内容不仅包括当前代码,还包括86.6%的.git历史记录,意味着被删除的密钥、配置和商业痕迹也可能被一并带走。
通俗地说,这不像是在"建目录",更像是在"搬仓库"。索引和Git全历史是两回事——一个是字典目录,一个是整本字典还包括以前的版本。
这不是孤立事件
ZCode事件并非行业孤例。
2026年7月,xAI的编程工具Grok Build被曝将用户整个Git仓库打包上传至谷歌云存储,马斯克随后公开承诺将删除此前上传的数据。同月,工信部网络安全威胁和漏洞信息共享平台点名Anthropic的Claude Code存在安全后门隐患。
这些事件的共同点在于:AI编程工具需要获得更广泛的项目上下文,也因此更容易触及企业源代码、密钥和系统配置等敏感资产。但产品需要读取代码与平台可以将整个代码库上传至云端,绝非同一概念。
在过去一年,Agent发展迅猛,拿到的权限超过了此前任何一类装在个人电脑上的软件。它能读取当前项目目录中的全部文件,能自主执行命令行操作,同时始终保持和厂商服务器的连接,还能在后台接收远程配置更新。
但围绕这些新权限的安全规则,确实没有同步跟上。
2025年底,国际应用安全组织OWASP发布了首份面向自主AI Agent的十大风险清单;2026年1月,新加坡出台了首个针对自主AI Agent的治理框架;2月,美国国家标准与技术研究院启动了AI Agent标准倡议;8月,欧盟人工智能法案的高风险义务正式生效。
规则数量在增长,但它们防的是工具被外部攻击者利用,比如被恶意指令劫持、被诱导超越权限调用其他系统。整套防线的设计假设是厂商站在用户一边,威胁从外面来。
ZCode和Grok Build的外传通道恰好站在这个假设的盲区里——它们不在AI工具的能力清单上,不受权限审批流程管辖,运行在整套工具循环之外,AI助手本身都感知不到它们的存在。

信任是AI工具最贵的资产
从商业化角度看,ZCode对智谱的战略价值不言而喻。智谱最新半年报显示,上半年实现收入约9.54亿元,同比增长近400%;其中MaaS开放平台及API业务收入8.25亿元,占总收入的86.5%。
Coding业务是撑起这个增长的核心引擎。ZCode作为面向开发者场景的核心产品,其数据处理透明度直接关系到智谱的信誉基础。
中信建投通信与人工智能团队认为,零留存是此次事件中最重要的整改,直接消除企业客户最核心的数据安全顾虑。对于金融、政企、代码等高敏感场景,客户真正关注的并不是模型有没有"拿数据训练",而是原始Prompt、模型Output和代码是否会在平台侧长期保存。
但短期来看,这场风波不会改变智谱的模型能力,也未必会对ZCode的用户规模造成持久冲击。ZCode此前积累了较好的产品体验和一定的自发传播效应,对个人开发者而言,只要产品足够好用、整改足够迅速,一部分用户仍可能重新使用。
真正值得警惕的是企业级客户的信任流失。据记者了解,目前已有公司在内部停用ZCode。对企业客户而言,数据泄露的后果不是"换个工具"那么简单——它可能涉及商业秘密、合规责任甚至法律诉讼。
不是技术漏洞,而是治理盲区
ZCode事件暴露的深层问题,是AI工具在能力快速扩张之后,其数据治理、产品设计、信息披露与运营管理能力未能同步跟进。
开发者仍在追问三个问题:此前上传云端的数据是否已彻底清除、谁掌握解密权限;"立即销毁"如何从外部验证;开源版本是否覆盖了出问题版本的上传组件。
这些问题指向一个更根本的矛盾:当数据上云之后,从外部可能永远无法验证到底发生了什么。
开源是智谱此次采取的关键整改措施。ZCode正式开源至GitHub,涵盖Electron客户端、桌面端、Web客户端、HTTP/WebSocket Server、共享UI、业务服务以及Agent CLI和Agent Runtime。
但开源也有天然边界:它只照得到客户端,照不到服务端。数据送到厂商服务器之后发生了什么,没人能看到。如果只开源修复后的版本而不公布事发时的代码,它对过去的行为零证明力。
更务实的路径可能包括:要求厂商公开声明Agent会连接哪些服务器地址、传输哪些类别的数据;在用户自己的电脑上留一份可读、可导出的外传日志;建立责任保险机制,让承保方而非认证机构来评估厂商的数据行为。
这些方案在技术上都不难,难在动力。目前推动它们落地的力量只有两种:企业客户的采购审查,以及偶发的社区曝光。前者只覆盖企业版,后者全凭运气。

从"功能优先"到"治理先行"
ZCode事件是AI行业从文本对话向深度接入系统底层的自主智能体转型过程中,普遍存在功能开发冒进与安全机制滞后的矛盾的集中体现。
智谱的整改方向是积极的:开源代码、引入第三方审计、上线"数据内容不留存"功能、建立漏洞奖励计划。这些措施相当于倒逼公司提前补齐了企业级AI必须具备的数据安全基础设施。
但真正决定行业走向的,不是某一家公司的整改速度,而是整个行业能否建立起一套可验证、可审计、可追责的数据治理框架。
当AI工具的能力边界不断扩张时,数据治理必须同步跟上。否则,今天发生在ZCode身上的事,明天可能发生在任何一个AI工具上。
信任是AI工具最贵的资产。一旦失去,修复的成本远高于建立的成本。
—end—