夜雨聆风学习资料网

ARTICLE · 1055635

你用的 AI 编程工具,可能在偷传你的代码

你用的 AI 编程工具,可能在偷传你的代码

你以为关掉的那个开关,可能根本没关。有人把你整个代码仓库,包括每一次提交、每一条回收记录,悄悄打成一个加密包,传到了云上。


0x00 · 发生了啥

事情是开发者 ferstar 逆向 Z.ai(智谱)的 AI 编程桌面应用 ZCode 时发现的。他登录之后,软件在后台干了一件事:把你的整个工作区打包加密,上传到阿里云 OSS。

实测一次快照,原始工作区 345MB,打成 313MB 的加密归档,里面塞了 42,411 个文件,其中 564 个上传失败。更扎眼的是体积构成:.git 占了载荷的 86.6%,源码反而只有 13.4%。也就是说,被传上去的不只是你当前的代码,还有你的提交历史、LFS 大文件缓存、甚至 reflog 这种「本以为删干净了」的东西。

加密用的是 AES-256-CTR 加 RSA-OAEP-SHA256 信封加密,私钥只在服务端。这意味着数据传上去之后,你这头解不开,只有厂商能看。上传走的是 zcode.z.ai 这个域名,指向阿里云对象存储。

最让人不舒服的一点是:软件界面上有个开关,写着类似「关闭上传」的选项。但 ferstar 验证下来,那个开关并没有真正拦住上传。你点了关,它还在传。

0x01 · 凭啥重要

这件事之所以值得写,不是因为它「又一起隐私翻车」,而是它戳中了一个刚形成的习惯:我们已经开始把整个代码仓库交给 AI 编程工具了。

ZCode 这类工具的逻辑是「读懂你的项目才能帮你写代码」。这个出发点没问题。问题在于,当「读懂」变成「整包上传到厂商云」,而开关又形同虚设,信任的基础就塌了。对一个有 100 万用户的工具来说,哪怕只有一部分人的仓库被完整搬走,后果也不是一句「已销毁」能轻易抹平的。

更麻烦的是跨境。ZCode 的签约主体是北京的智谱华章,但数据处理链路里出现了新加坡实体。承明科技随后发出法律函,要求限期说明这个主体不一致的问题。代码仓库不是普通的浏览记录,它里面可能有关键业务的全部逻辑、密钥痕迹、未公开的商业判断——这种数据跨境,监管要问的话,不是厂商一封致歉能盖过去的。

0x02 · 拆开看看

我把这次事件里最该被记住的几个点拆开说。

第一,.git 才是真正的 payload。 86.6% 的载荷是 git 相关文件。开发者常常以为删了分支、清了提交就干净了,但 reflog、orphan 对象还在。这次上传把这些「以为没了」的东西全带走了。如果你在仓库里曾经误提交过密钥或内部文档,它们大概率也在那个包里。

第二,开关是假的。 这是整件事里最该被骂的一点。一个让用户误以为「我可以控制」的开关,实际不生效,这比「默认开启」更恶劣——它拿走了用户的判断力。智谱在 09-18 晚间致歉,说这是「代码库索引(Repo Wiki)」功能,快照数据在生成索引后已销毁;ZCode 3.14.0(09-19)移除了上传接口,ferstar 验证 /api/v1/snapshot/upload-credential 已经返回 404。响应速度算快,但信任一旦碎了,修接口容易,修观感难。

第三,这不是孤例。 今年 7 月,xAI 的 Grok Build 就被曝过类似的「静默打包上传」争议。当 AI 编程工具集体把「读项目」等同于「传整包」,用户需要的不只是某一家的道歉,而是一个行业级的共识:到底传了什么、存多久、谁有权看、能不能真正关掉。

第四,加密不等于安全。 信封加密保证的是「传输和存储不被第三方看到」,不是「厂商看不到」。私钥在服务端,意味着厂商理论上有能力解密每一个上传的包。对普通用户来说,这层加密更像是厂商的免责声明,而不是你的保护伞。

0x03 · 走向

我倾向于认为,这次事件会推动两件事。一是 AI 编程工具在「本地索引 vs 云端上传」上给出更清楚的边界,至少开关得是真的。二是跨境数据传输的主体问题会被监管盯上,尤其涉及代码这种高敏感资产。

但也要说句公道话:从致歉到移除接口,智谱用了不到 48 小时,这个速度在同类事件里算积极的。问题不在于「犯不犯错」——任何复杂软件都可能踩坑,而在于「犯错之后,用户能不能真的相信你关掉了开关」。

如果你是 ZCode 用户,我的建议很具体:现在就去翻一遍你仓库的 git 历史,确认没把密钥、内部配置误提交进去;别完全依赖那个开关。工具越懂你,你越得自己留一手。


参考来源:

  • The Next Gen Tech Insider - ZCode 静默上传 git 历史的逆向分析
  • Frontier Tech - Z.ai 桌面应用数据上传链路拆解
  • Stack Futures - 开发者实测 ZCode 快照打包体积构成
  • Runtime Wire - ZCode 加密方案与上传目标披露
  • IT之家 - 智谱致歉并修复 ZCode 上传功能
  • 腾讯新闻 - ZCode 静默上传事件时间线
  • DPOHUB - 承明科技法律函与跨境数据主体问题

相关学习资料