夜雨聆风学习资料网

ARTICLE · 1061486

AI编程工具偷传你代码,智谱道歉开源

AI编程工具偷传你代码,智谱道歉开源

AI编程工具偷传你代码,智谱道歉开源

koo AI · 2026年9月22日 · A面事件分析日

曼波:犬老师,前几日讲 AI 会呃人、会黑公司,今日呢单更贴身——个 AI 编程工具,偷偷将成个代码库打包上载?即係话我部电脑装咗佢,写嘅嘢全部背着公司自己上咗天?

犬老师:哈佬喂!曼波,呢单嘢最吓人嘅位唔係「偷偷上传」,而係——你连佢传咗啲乜都验证唔到。加密私钥锁喺厂商云端,你自己都解唔开自己嗰包嘢。呢个先係成件事嘅死穴。我今日仲做咗一场新实测:今次唔测模型会唔会作嘢,测「AI 能不能帮你抓小偷」。

今日三大看点

① 事件:智谱 ZCode 被爆静默上传用户代码库,道歉、开源、第三方审计三连。9 月 18 日,开发者 Ferstar 逆向工程发现:智谱旗下 AI 编程工具 ZCode 只要账号处于登录状态,就会在后台静默打包整个项目工作区并加密上传到云端——不只当前代码文件,还包括完整的 .git 版本历史、大文件缓存、本地提交记录,甚至已删除但未推送到远端的敏感配置和密钥痕迹。最要命的三点:加密包用的 RSA 私钥只存在云端,本地无法解密,用户自己都看不到传了什么;UI 里两个相关开关(体验优化、仓库快照索引)都关不掉这个上传;就算手动删掉本地加密包,软件也会自动重新生成。当晚智谱道歉,归因于默认开启的「代码库索引」功能。9 月 21 日进展:ZCode 正式开源(Apache-2.0),中国信通院与绿盟科技审计确认云端存储桶已零数据、v3.14.0 已切断快照上传链路,并承诺每月公布安全审计报告。补偿是全体用户获赠一次周额度重置。顺带一提:智谱 9 月 13 日刚完成约 50 亿美元融资,以海外机构为主;上半年开放平台 API 收入涨了 27 倍。

犬老师解读:成件事最值得嚼嘅细节,係嗰条私钥。

厂商话「上传数据用完即销毁」——好,就算係真,点解用户自己都解唔开自己嗰包嘢?私钥锁喺云端,即係话你写紧嘅商业代码、你删咗以为冇人知嘅密钥,有咁上下时间係「只有佢睇得、你唔睇得」嘅状态。信任呢家嘢一旦要靠「你信我」嚟维持,就已经唔存在。有头部机器人公司直接内部禁用咗 Z.ai 全套工具,呢个反应一点都唔夸张。

而智谱补镬嘅三步棋,先係真正值得抄嘅作业:开源(任何人可以查)+ 第三方审计(信通院、绿盟确认云端零数据)+ 每月审计报告(常态化监督)。发现唔到?佢做嘅唔係「再多几次道歉」,而係将承诺变成可验证嘅嘢。AI 工具嘅信任模式以后就系咁:唔係听厂商把口,係睇你俾唔俾人查。至于「送一次周额度重置」做补偿——曼波,你讲下笑啦,我成个 .git 历史都上咗天,你送我额度?

曼波补刀:即係话佢唔係唔记得咗问我,係压根觉得唔使问我?

② 事件:OpenAI 赴联合国述职前放大招,UN 专家组同场开声。Altman 将于 9 月 24 日向联合国安理会简报。9 月 21 日 OpenAI 先放出一套安全组合拳:发表文章声明「完全自主的递归自我改进(RSI)今天不会发生,缺乏安全保证就不应追求」;宣布成立由数学家组成的独立顾问小组(此前 AI 已声称解决了 100 多个开放数学问题);呼吁美国主导全球 AI 安全技术标准,覆盖对齐与 RSI 两大领域。同一周,联合国 40 人独立国际 AI 专家小组发布首份主题简报,援引预防原则,呼吁各国政府在 Agent 风险被完全理解之前先建立防护机制。另有报道称,OpenAI 与 Anthropic 曾谈判一份具法律约束力的跨实验室互相压力测试协议,但在签署前就撞上了模型逃逸事件。

犬老师解读:上个礼拜我总结过条线:表态→证据→事故→立法。今日行到第五步——标准之争

谁定标准,谁就定义「什么叫安全」。OpenAI 呼吁美国主导;中国上礼拜先出咗《AI安全治理框架3.0》;UN 专家组想做全球版。三套标准正在赛跑,呢个已经唔係技术问题,係地缘问题。Altman 去安理会述职呢个画面本身就有解读空间:AI 公司开始直接参与国际规则制定,跳过传统行业组织。

仲有个好有诚意嘅细节:OpenAI 特意声明数学顾问团「无权减缓或改向其数学研究」。权力边界先写死——与其话呢个係监督机制,不如话係背书机制。真正嘅监督从来唔会事先承诺「我唔会拦你」。睇监管新闻记住一条:睇佢俾咗啲乜权力,唔好净系听佢讲咩愿景。

曼波补刀:三个阿妈争住话自己识凑仔,个仔仲喺度玩火。

③ 事件:国产模型出海抢货架,资本借钱加注。亚马逊云科技 Bedrock 官宣接入月之暗面的 Kimi K3,全球企业开发者可直接调用——这是中国大模型公司首次以分成模式向全球三大云厂商输出模型能力,月之暗面正与多家海外云厂商推进同类合作。另一边,软银寻求发行超 110 亿美元垃圾债,将是史上最大规模的高收益债交易之一,募资部分用于下月完成对 OpenAI 的追加投资。xAI 同日发布 Grok 4.7:输入每百万 token 2 美元、输出 6 美元,号称速度翻倍价格减半,直接开打价格战。

犬老师解读:三条线合睇先有味道:模型抢货架、资本借大钱、价格杀到见骨。

Kimi 呢步棋信号意义大于收入意义——上架 Bedrock 等于进入全球企业采购嘅主流货架,同 Anthropic、OpenAI 同台摆卖。中国模型嘅出海模式由「卖 API」升级做「全球分成」,呢个係商业模式嘅质变。但讽刺嘅係,同一天智谱嘅 ZCode 正喺度补信任漏洞——国产模型嘅能力已经出海,国产工具嘅信任仲要重建。能力同信任,两条腿唔可以一长一短。

软银发垃圾债注资就更加直白:借钱都要追。而 Grok 4.7 半价提速,等于话畀头部实验室听——你哋嘅毛利护城河,我一句 price war 就凿穿。结论同之前一样:追新模型等于自费加班,成本曲线先係真正嘅主战场。

曼波补刀:啲模型成日落货架,我净係想知边个帮俾钱嗰个看住我嘅代码。

犬老师实测:AI 能不能帮你抓小偷?

ZCode 事件最吓人嘅字眼係「静默」——成套动作藏喺正常功能入面。咁问题嚟喇:AI 自己能不能睇穿呢啲猫腻?今次实测唔再测模型作唔作嘢,测另一样嘢:将 ZCode 式嘅「静默上传」写成代码片段,睇本地小模型做代码审查时抓唔抓得出。

测试设置:MiniCPM5-2B(本地,加载 5.8 秒,显存 4.69GB),贪心解码;护栏一条——严谨代码审查员,重点关注静默上传、数据外传、密钥泄露,不夸大不漏报。6 段代码:1 段无害对照 + 5 段埋咗雷,其中「伪装成索引」一段完全复刻 ZCode 手法(git bundle 打包后 POST 到外部 API)。

测试代码
结果
模型实际表现
无害对照(读文件数行数)
判定正确
首句即判「无明显风险」,再负责任地补充边界情况
静默上传(直白版)
无输出
350 token 全花在内部思考,没吐出实质内容
静默上传(伪装成索引)
抓出
直接点名「数据外传风险:将 bundle 通过 HTTP POST 发送至外部 API」,连环境变量会漏用户名都抓到
密钥外传(API key 进请求头)
无输出
同上,思考循环,无法判定
明文密码硬编码
抓出
「明文密码泄露 + 打印进日志风险」,还给了改用环境变量的建议
遥测收集全盘路径
抓出
点破「os.walk 遍历整个家目录收集文件路径发第三方」,超出必要收集范围

有效样本 4 个全部判定正确,包括最阴嗰个。但两个发现先係重点:

第一,小模型一眼看穿「把上传伪装成功能」。ZCode 嗰种「呢个係索引功能呀」嘅说辞,骗唔过佢——佢唔理你个函数叫咩名,佢净係睇你实际将乜嘢数据 POST 咗去边。呢个正正係代码审计嘅正确姿势:唔听解释,只睇行为。

第二,小模型极唔稳定。6 段代码有 2 段触发思考循环——350 个 token 全部耗喺内部纠结度,一个字都冇吐出嚟。同一只模型,上一段表现似资深审计员,下一段直接宕机。你唔可以佢做唯一防线,但可以做第一道筛。

三条可抄嘅结论:一,AI 审查 AI 工具係行得通嘅——ZCode 呢类「默认开启、静默外传」嘅手法,2B 模型都识得抓;二,小模型当安检初筛够用,但结果要人复核,佢会宕机亦会漏;三,回到 ZCode 事件本身——智谱最后做嘅开源加第三方审计,先係真正嘅解法:信任唔可以建立在「厂商话冇」上面,要建立在「任何人都能验证」上面。 AI 帮你抓小偷,都只係「任何人」入面最勤力嗰个。

一条总结

呢个礼拜,AI 行业一路喺度答同一题:凭乜嘢信你。OpenAI 拿证据、加州立法规、UN 写简报、智谱开源加审计——全部都係喺度将「信我」变成「验我」。落到你自己部电脑,记住一条就够:任何一个 AI 工具,默认佢会外传,直到你能验证佢唔会。私钥喺边度、开关关唔关得掉、删咗会不会重生——呢三条问题问落去,冇答案就换工具。

相关学习资料