ARTICLE · 1061564
AI 编程工具 + 静默上传撕开的数据信任暗门
42411 个文件,在你不知情的时候,被打包加密传走了。9 月里,智谱的 ZCode 编程工具被用户指认静默上传项目工作区,整个工程目录、连同里面的密钥和客户资料,悄悄发去了第三方云。一传开,信任危机炸了。9 月 21 日,智谱整改致歉、移除上传链路、开源代码、请信通院审计。我顺着这件事往下看,越看越觉得,AI 编程工具那道信任暗门,比能力更该警惕。
工具要懂事,先得能翻你的家底
AI 编程工具要读懂你的项目才能干活,它得读源码、读配置、读依赖,才写出对得上项目语境的代码。可读懂的代价,是它几乎能碰到你工作区的全部内容。一旦权限边界失守,读和传之间就差一个动作。ZCode 那回,把本该只用于读取的权限,默认扩成了上传,还是静默的、不带提示的,用户根本不知道发生了什么。源码里往往藏着最不该外泄的东西:密钥、内网地址、客户数据、还没公开的方案。批量传走,损失不是一份文件,是一整个项目的底。能力越强,能碰的东西越多,这是 AI 编程工具的天然矛盾,绕不开。
和前面写的安全阀门是一回事
这桩事,和我前阵子写的政务智能体安全阀门、企业敏感数据处理,根子同一:工具链上的每一个环节,都得有阀门。你以为只是用个写代码的助手,它的数据流向却可能越过你设的边界。本地优先、明确授权、全程可审计,这三道门少一道就漏。ZCode 引发的反弹这么大,不是因为上传本身十恶不赦,而是"静默"这两个字,没告诉你、没让你选、默认就传。信任崩在这一下。前面讲政务智能体,阀门得从架构里长出来;落到 AI 编程工具,阀门得从权限设置和用户授权里长出来,道理相通。
落到自己用,选工具看三件事
落到自己挑 AI 编程工具,至少看三件事。第一,数据留不留在本地,能不能选纯本地模式,敏感项目尽量不出机。第二,上传前给不给明确提示、给不给开关,而不是默认就传、想关都找不着。第三,能不能审计,传了什么、什么时候传的,有没有记录可查。这三条齐了,工具才用得安心。别光图它多能写、多便宜,先把信任机制问清楚。信任不是嘴上说的,是机制给的。智谱这回主动整改、开源、请第三方审计,就是想把门重新关上,让用户看得见、查得到。
回头看,AI 编程工具是真好用,帮个人和小团队把开发门槛压下来一大截。可好用和放心用,中间隔着一道信任的暗门。我们真正的功夫,不在追它多能写,而在选工具时把这道门看住:数据留本地、授权要明示、操作可审计。这件事,和前面写的安全阀门、敏感数据处理,是一脉相承的底层逻辑。工具越能干事,越得有人把信任的阀拧紧。这趟琢磨,把这扇暗门,记下了