ARTICLE · 1059705
代码都去哪儿了?翻遍 15 家 AI 编程工具的官方文档,这是完整对照表
代码都去哪儿了?翻遍 15 家 AI 编程工具的官方文档,这是完整对照表你在公司的代码库里敲下一行注释,按下回车。三秒后,一段补全建议跳了出来。这三秒里,你的代码可能已经被分块上传、算成了向量、存进了一个你看不见的数据库。 9 月 18 日,一位开发者偶然发现,自己电脑上的 AI 编程工具正在把整个工作区——包括完整的 Git 历史、缓存和配置——加密打包上传到云端。而解密用的私钥,只存在服务器上。这就是最近讨论得很火的智谱 ZCode代码上传事件。 曝光后三天内,智谱走完了整改: 承认、修复、第三方验证、开源。到这个时间点,事情已经处理完了。 可能大家更关心的是:除了智谱,其它 AI 编程工具也上传我的代码吗?到底传了什么?关得掉吗? 我们翻完 15 家工具的官方文档,有了这些发现: 先看三种模式。它们听起来差不多,实际差别很大。 第一种:默认参与,你可以退出。 GitHub Copilot 从 2026 年 4 月 24 日起,Free / Pro / Pro+ 用户的交互数据默认用于训练模型——包括你发给它的输入、它生成的输出、代码片段、光标附近的上下文。你可以在设置里关掉。企业版不受影响,走数据保护协议。 Copilot 的文档里明确写着:不会用你私有仓库里"静态存放"的内容来训练。但同一份文档专门解释了为什么要用"静态存放"这个词——因为当你在使用 Copilot 的时候,它确实在处理你私有仓库里的代码。而这份处理产生的交互数据,只要你没关掉开关,就是可以用于训练的。 也就是:它不训练你"躺在仓库里的代码",但它可能训练它"读过的你的代码"。 OpenAI 的 Codex 类似:Plus / Pro 用户默认可能用于改进模型,需要在"数据控制"里关闭。Amazon Q Developer 的免费层同理。 第二种:默认参与,但只有付了钱才能退出。 Windsurf。2026 年 7 月起的条款写的是:默认可以用于训练。付费订阅可以去 Data Controls 里关掉;免费版没有这个开关。Teams 版只有管理员能操作。 第三种:默认不参与,你主动勾选才参与。 商汤的代码小浣熊。官方隐私政策写明:除非你勾选同意参与"用户改进计划",上传的对话消息与代码信息只用于推理,不会长期存储,也不会用于模型训练。 顺带一提:这份政策的运营主体写的是"上海禹幻科技有限公司",不是商汤科技本身。签约时主体名称要对齐,这是采购环节里很容易被忽略的一处。 这对你意味着什么? 如果你用个人账号在公司代码库上干活,你的代码可能正在进入某家公司的训练集。而这件事,公司通常不知道。 要让 AI 理解整个仓库,就得先把代码分块上传,算成向量——也就是 embedding。 
多数厂商都承诺:明文用完就删,不长期保留。 具体做法各家说法不太一样。字节的 Trae:代码库默认本地存储,需要索引时临时上传计算嵌入,随后永久删除明文。华为 CodeArts 码道类似——嵌入计算完成后明文永久删除,并提供安全隔离代码仓。百度 Comate 的说法是索引碎片化传输、服务端不存源码。 措辞不同,方向是一致的:明文不要,向量可以留。 但"明文删了"不等于"什么都没留下"。Cursor 的文档写得很直白:用于计算 embedding 的明文代码,在请求结束后不再保留,但 embedding 本身,以及与代码库相关的元数据(哈希、文件名),可能存储在数据库里。 换句话说,代码的"形状"留下了。 
这对你意味着什么? 评估一个工具的隐私时,要问的不只是"它删不删我的代码",还有"它留不留我的代码算出来的东西"。 一、只在登录状态生效。Trae 的代码库默认存在本地,但"开启隐私模式后不用于训练"这个保护,是登录之后才有的。 二、只对没做企业认证的版本生效。华为 CodeArts 码道的隐私模式,只对未企业认证的个人版和体验版生效。 三、即使你换了自己的 API Key,请求还是走厂商的后端。Cursor 文档里写得很明确:即使你使用自己的 API Key,你的请求仍然会经过我们的后端——我们在那里完成最终的提示词构建。 四、工具本身干净,不代表整条链路干净。开源工具 Cline 的条款写得很诚实:代码本地优先,遥测也是匿名、不含代码内容的。但如果你用的是它提供的 API Key,你的内容会被转给第三方模型提供商,而提供商可能拿去做训练,除非你自己到那家提供商那里关掉。 代理工具是干净的,不代表你抱着的那条链路是干净的。 
这对你意味着什么? 企业说"我们开了隐私模式",通常不足以证明什么。要逐条确认:这个开关在什么条件下生效、对谁生效、关掉之后到底发生了什么。 不训练,只说明数据不会被拿去改进模型。它仍在人家手里,并且有明确的期限。 一、按"是否同意训练"分档。Anthropic 给了两个数字:消费者用户如果允许数据用于改进模型,保留 5 年;不允许,保留 30 天。这是同一份文档里的两条口径。 二、按用途分档。用 /feedback 提交的反馈,保留 5 年——不管你同不同意参与训练。OpenAI 的 Codex 默认保留 30 天,用途是滥用监控。 三、由厂商自己定。Windsurf 的条款里,Feedback Data 和 User Interaction Data 可以由公司自行决定保留多久——没有给出上限。 三种口径放在一起,会发现一件事:"删不删",答案取决于这条数据被归到哪一类。而分类权在厂商手里,不在你手里。 这对你意味着什么? 数据"在人家手里"和"被拿去训练",是两件事。第二条链更容易被忽略。 这是我们这次核查里最意外的一处。 把 codeium.com/privacy-policy 输进浏览器,你会被转走两次: 先 301 到 windsurf.com/privacy-policy, 再 308 转到 cognition.com/legal/privacy-policy。 两跳,三个公司名,落在同一份政策上。windsurf.com/security 也一样,308 转到 Cognition 的安全文档。 公司改名不是重点。重点是转过去之后,有一处很要紧的条款变了。 按现在的条款,Windsurf 默认可以把你的数据用于训练。想退出,得是付费层级;免费版没有这个入口;Teams 版只有管理员能操作。企业客户则相反——未经事先书面同意不训练。 而在 2026 年 7 月之前,它要求的是用户显式同意(opt-in)才能训练。 308 这个状态码的意思是"永久转移"。它不会弹窗,不会提示你条款变了。中文技术圈里流传很广的"Windsurf 企业版默认零数据留存、个人版可以自己开"——那是 2025 年 3 月旧 Codeium 文档的说法,现在不适用了。 还有一处更基础的空白。 翻遍讯飞 iFlyCode 的公开材料,我们没有找到它的产品级隐私政策。能找到的是父级平台《讯飞开放平台隐私政策》。里面有一条泛化条款:可能对个人信息做技术处理,并将匿名化或去标识化后的信息用于学术研究或统计分析,"包括使用匿名化或去标识化后的语音信息进行模型算法的训练"。 注意,它举的例子是语音,没有提代码。 这不是"它在训练你的代码",也不是"它不会训练你的代码"。这是没有说。 而这个空白,恰好是采购时最该问的东西。 这对你意味着什么? 一次评估不能长期沿用。"我去年读过它的隐私政策"不是结论。合规是周期性动作,不是一次性动作。 同一款工具,部署方式不同,代码能不能进你的合规清单,结论可能完全相反。 部署形态差的不是一点。Tabnine 给了四种:SaaS、VPC(部署在你自己的私有网络里)、本地、以及完全气隙(不连互联网)。Windsurf 三种:Cloud、Hybrid、Self-Hosted。 数据落在哪里,要单独问。Copilot 的数据可以与微软关联公司共享。Trae 有美国、新加坡、马来西亚节点,CodeBuddy 有新加坡节点。也就是说,即便你人在国内,数据也可能在境外被处理。 凭据齐不齐,决定采购能不能往前走。国际厂商普遍能拿出 SOC 2 Type II(第三方安全审计报告)这类凭据;国内厂商则多以私有化部署、数据境内存储作为主要凭据。两类凭据能回答的问题不一样,不能直接比。 这对你意味着什么? 数据落在哪个区域、有没有 DPA、能不能本地部署——这些决定你的代码能不能进合规清单。它们比"模型多聪明"更早卡住采购流程。 上面六条发现,来自我们对 15 家商用产品(国内 8 家、国际 7 家)加 1 个开源项目(Cline)的逐家核对。完整对照分成两张表:数据行为(是否上传、是否训练、能否关闭、留存多久)和治理能力(部署形态、数据驻留、合规认证、跨境条款)。 
三个读数提示: 第一,不要找"最好的那家",要找"和你敏感度匹配的那家"。一份个人练手代码和一份金融核心系统代码,需要的防护等级完全不同。对照表的作用是让你知道自己在跟什么交易。 第二,措辞差异不等于行为差异。Tabnine 用了最绝对的一档措辞——"代码从不存储、从不训练、从不分享"。其他厂商多数承诺的是"不做长期存储""临时处理即删除"。这是两句话,能验证的程度也不一样,但它不等于说别家做得更差。读表的时候,先看措辞,再看它有没有可验证的凭据。 第三,这张表会过期。表头标注了数据截止时间,请按这个时间理解它。 国内组的共性:普遍明确承诺"不用于训练",普遍提供私有化或本地部署,数据以境内存储为主。差异集中在两点——隐私模式的生效范围(见发现三),以及是否披露具体的留存天数。 国际组的共性:普遍对"企业版不用于训练"有明确承诺,并有 DPA 支撑;合规凭据更齐全(SOC 2 Type II、FedRAMP、ISO 27001 等)。差异集中在两点——个人版是否默认参与训练,以及数据在哪些国家之间流动。 这个分法不是要说哪一组更好。它只是提醒你:两组该问的问题不一样。对国内供应商,重点问"隐私开关对谁生效";对国际供应商,重点问"数据过不过境、个人账号怎么隔离"。 误读一:开源的就更安全。开源意味着可以被审计,不等于已经被审计。代码谁都能看,但不代表真的有人看了。开源降低的是"验证成本",不是风险本身。 误读二:国产的一定更危险。至少从这份对照表得不出这个结论。国内厂商在措辞上普遍更保守;而这次核查里,唯一一处"从需要显式同意,改成默认参与"的实质性收紧,发生在国际工具身上。地域不是判断标准,逐家读原文才是。 误读三:我不用这些工具,就跟我没关系。你的团队里总有人在用。真正的问题不是"你用不用",而是"谁在用、用什么账号用、在哪个仓库上用"。 不需要任何特权,10 分钟能跑完。不过在动手之前,先说清楚一件事:为什么不能只听厂商说。 ZCode 事件里流传过几个数字:有开发者声称它出现了 564 次上传失败;也有口径不一的"100 万 / 200 万用户"说法;还有企业函件质疑数据存在出境。这三项我们都看到了,但都没采信为结论——第一项来自单一开发者的逆向统计,未经厂商确认;第二项两个来源口径打架;第三项是企业单方说法,没有官方确认。 说这个,是想说明自检的必要性:文档写的是厂商的承诺,不是你机器上的事实。下面 5 步,是让你在自己的环境里,把两者对上。 第 1 步:查认证方式。你是用个人账号还是企业账号在用这个工具?——政策可能完全不同,这是最容易被忽略的一步。 第 2 步:查隐私开关的真实生效范围。要不要登录?只对企业认证账号生效还是不生效?用自己的 API Key 之后,请求还走不走它的服务器? 第 3 步:查索引。代码库索引开着吗?能不能改成只在本地索引?有没有类似 .codeiumignore 的排除文件机制?把 .env、密钥文件加进去。 第 4 步:查留存。翻到隐私政策里的留存条款看天数。另外单独找一下"反馈""调查"这类数据的留存说明——它们往往另有更长的期限。 第 5 步:查网络出口。用系统级的网络监控看一下,这个工具实际在连哪些域名。尤其在开启代码库索引的时候。 
这 7 个问题,建议直接写进采购条款,或者签约前发给供应商。 
另外加一条: Windsurf 的案例说明,条款可能通过一次静默重定向就整体变更——两跳、三个公司名,全程没有任何提示。签完不是终点。建议每半年复检一次隐私政策。 落地样本:我只给工具最小必要的目录权限,密钥一律走环境变量不进代码库,.gitignore 和 AI 工具的排除文件各维护一份。五十人以下的团队,照这个做基本够用。 这一轮真正留下的,不是"某家出了事"。智谱在三天里做完了致歉、下线、第三方验证、全面开源。开源这件事的意义在于:它把"相信这家公司",换成了"你可以自己验证"。而 Windsurf 那两跳重定向则提醒了另一面:声明是会移动的目标。今天读到的条款,不等于明天适用的条款。 需要说明:本文全部结论来自收集的厂商公开声明,不构成对任何工具实际行为的指控。如果有解读错误请指正。
9 月 18 日:致歉,把原因归于功能默认开启。
移除:下线 Repo Wiki 功能及整条上传链路。
9 月 21 日:第三方机构确认云端零数据、存储桶及全部对象已删除;v3.14.0 移除功能入口。
9 月 21 日:宣布全面开源——客户端、后端、Agent CLI。
9 月 20 日晚:MaaS 上线"数据内容不留存"承诺,并建立常态化漏洞反馈机制。
发现一:说"不用于训练",和说"你的版本不用于训练",是两件事
发现二:真正的数据外发入口,是"代码库索引"


发现三:隐私开关有四种"生效范围陷阱"

发现四:不训练 ≠ 不留存
发现五:声明会变,有些甚至没有声明
发现六:企业真正的硬约束,不是模型能力,是部署形态
这份对照表怎么读

国内外差异和规律
常见误读
怎么查:给个人的 5 步自检

采购怎么防
是否提供 DPA(数据处理协议),并明确"不用于训练"?"我们不会用你的代码训练"这句口头承诺,和一份写明这句话的协议,是两回事。 是否提供私有化 / 本地 / 气隙部署?数据驻留区域在哪? 隐私模式是否默认开启?能否由管理员全组织强制、且成员不可关闭?注意"默认开启"和"可以被管理员强制"是两个条件,缺一个都可能被个人的设置覆盖掉。 索引产生的 embedding 与元数据是否留存?留存多久?这是发现二的那个问题。多数厂商没有给出明确答案——他们的答案本身就是你要记录的信息。 是否提供审计日志 / 合规 API?能否接入我们自己的 SIEM? 是否有第三方审计报告(SOC 2 Type II 等)可以索取? 员工用个人账号访问公司代码库时,数据如何隔离?这是发现一指出的真实风险口,也是最少被问到的第 7 问。

在合同里约定条款变更的通知义务与重新确认机制。