ARTICLE · 1064580
AI编程工具偷传代码,创始人亲自下场
AI编程工具偷传代码,创始人亲自下场
9月18日,技术博主ferstar清理磁盘时发现智谱ZCode有一个313MB的加密快照文件——顺着记录文件追踪,ZCode在用户登录后,自动把整个工作区代码打包加密上传至阿里云OSS。
包括什么?完整源代码、Git版本历史、LFS大文件缓存、reflog记录、全局开发配置、数据库口令。上传机制默认开启,客户端找不到关闭选项,RSA公钥由服务端动态下发,用户自己解不了密。
智谱当天致歉,说是"代码库索引"功能需要,数据用完就销毁。但风波没停。9月19日ZCode推了修复版v3.14.0,同时太原承明科技发了12项整改函,要求公开上传清单、销毁证明、披露是否跨境传输。
最有节目效果的是创始人唐杰。9月20日,他亲自在小红书发起侵权投诉——以"本人唐杰,系智谱公司相关负责人"的实名方式,投诉网友"混分巨兽小XX"用"code跟copy差不多,都是c开头偷代码"等表述编造谣言,还用AI合成的唐杰肖像做诽谤性配图。
9月21日,智谱第三次回应:ZCode即将正式开源,邀请信通院和绿盟科技做第三方审计。信通院技术评测确认阿里云OSS存储桶当前为云端零数据,绿盟审查显示存储桶及数据已全部删除。
开发者社区怎么看?微博博主"德里克文"说:"三次回应,从致歉到开源到第三方审计,节奏没错,但这是被动响应不是主动防御。"知乎上有开发者算了一笔账:智谱9月刚完成50亿美元再融资,ZCode是面向开发者的核心产品——承载百万开发者的代码资产,出事了三次才彻底认错。
我的判断:国产AI公司正在从"能跑起来"进入"值得信任"阶段。ZCode事件暴露的不是一家公司的问题,而是整个行业对开发者隐私的漠视——默认开启、不给关闭、无法解密。唐杰亲自下场维权的姿态值得认可,但开源+审计才是真正的补救。
你用过ZCode吗?遇到过AI工具偷偷传数据的情况吗?欢迎在评论区聊聊👇
#智谱 #ZCode #AI编程 #代码安全 #隐私保护 #开源 #唐杰 #开发者 #GitHub #安全审计