夜雨聆风学习资料网

ARTICLE · 1067300

你的 AI 编程工具,可能正在偷传你的整个工作区

你的 AI 编程工具,可能正在偷传你的整个工作区

上传是从你机器上发生的,但你连自己解密看看里面有什么都做不到

—— 小谢不开摆

9 月 18 号晚上,一个叫 ferstar 的开发者清理本地磁盘,顺手看了一眼 ZCode 的网络请求

然后他愣住了

据他贴出的抓包记录,这个他每天都在用的 AI 编程工具,正在把他整个工作区打包、加密、上传到阿里云。不是当前这个项目,是整个工作区——包含完整的 Git 提交历史、LFS 大文件缓存、reflog 操作记录,还有一部分全局开发配置。

据他实测,一次快照约 4.2 万个文件、313MB,其中 .git 目录占了 86.6%

更让人后背发凉的是两个细节:按爆料时的情况,这个上传是默认开启的,客户端设置界面里找不到关闭选项;加密用的 RSA 公钥由服务端动态下发,私钥只存在云端——也就是说,上传是从你机器上发生的,但你连自己解密看看里面有什么都做不到。

这件事到今天(9 月 21 日)还没收尾。而它值得每一个用 AI 工具干活的人认真看一遍。

📌 本文看点

01

三天时间线

02

三个边界缺失

03

5 步自查清单

01

TIMELINE

三天时间线:从“数据安全”走到“信任危机”

把节奏捋一遍,你会看到一场典型的现代危机公关

9 月 18 日

爆料在技术圈发酵。智谱当晚在用户群致歉,把原因归结为产品内置的“代码库索引”功能——该功能默认开启,生成 Repo Wiki 时会触发数据上传。官方强调数据“仅用于生成 Wiki 页面,完成后立即销毁,不会留存”

9 月 19 日

企业用户太原承明科技公开发函追责。诉求里有三个硬点:一是致歉当天凌晨仍检测到上传行为;二是上传内容超出隐私政策载明范围,涉及系统架构、数据库口令、云服务凭证、员工个人信息;三是部分网络请求指向新加坡主体,而服务协议签约方是北京智谱华章——数据到底谁在处理、存哪、有没有出境。同时近 400 名开发者组成维权群,事件从“技术漏洞”升级成“数据合规”

9 月 20 日

深夜,智谱宣布 MaaS 平台上线“数据内容不留存”机制承诺开源 ZCode

9 月 21 日

也就是今天:中国信通院与绿盟科技完成首轮核查,确认涉事 OSS 存储桶为“云端零数据”、存储桶本身已删除;ZCode v3.14.0 移除了 Repo Wiki 入口与本地仓库快照上传链路;客户端、后端及 Agent CLI 代码全面开源。港股的智谱早盘低开、盘中跌超 5%,尾盘拉升翻红,收涨近 2%

一家企业的数据主权问题,最后用股价曲线画了出来。

02

ANALYSIS

这不是 Bug,是一个“设计选择”

全网都在骂“偷传数据”,但我觉得更值得讨论的是:这为什么会被做成默认开启?

理解一下 Coding Agent 的处境。要给你生成代码仓库知识库、要支持跨会话的历史回溯、要做上下文检索——它就必须读你的全部代码。这在技术上几乎没得选。所有做 Coding Agent 的团队,都在做同一件事:为了服务你,先读完你的一切

问题不在“读”,在三个边界的缺失

第一,默认开启。

把一个会外发数据的开关做成出厂默认,是拿用户的资产给厂商的功能做数据燃料用户不知情,就不是授权

第二,无法关闭。

设置界面里找不到选项,等于剥夺了用户的判断权。你没法选择“我不用这个功能”。

第三,不可验证。

加密私钥只在云端,用户本地无法解密。也就是说,官方说“只用于生成 Wiki、随后销毁”,你只能选择相信,没有办法自己确认。

浙江大学网络空间安全学院副教授张秉晟的判断很克制:即便做到数据不落盘,执行过程中依然存在泄露风险

而中信建投证券今天的点评,一句话点到了要害

「开源的意义,是把此前无法验证的安全承诺,变成可以验证的。」

开源之后,开发者能直接检查数据调用、网络请求、本地代码处理逻辑——产品从“相信公司”转向“可以自己验证”

所以这件事的真正教训,不是“某家公司不老实”,而是:当一个工具要求访问你的全部文件时,“可验证”应该比“可信”更重要

03

REVIEW

五步危机公关,能打几分

事后看,智谱的动作其实挺标准,一共五步:

1

公开致歉,归因于“代码库索引”功能

2

修复机制,移除 Repo Wiki 与上传链路

3

引入信通院、绿盟科技做第三方审计

4

客户端与后端全面开源,接受社区监督

5

MaaS 上线“数据内容不留存” + 建立漏洞反馈与奖励机制

覆盖了技术修复、外部审计、代码透明、数据政策、社区治理五个层面算得上系统性回应

但要打分的话,扣分扣在第一步:把“设计选择”说成“功能默认开启”。措辞上像是在讲一个配置失误,而用户愤怒的点恰恰是——这个配置是你设计的

信任这东西有个特点:重建速度永远慢于损毁速度。据媒体报道,另一位企业用户张楠的回应更直接——九个私仓、四个上线项目、所有服务器凭据都已被打包上传,他已经和法务固定证据、先发函、后续考虑起诉。开源代码能不能被有效审查、“数据不留存”能不能真正落地,都还需要时间证明

04

CHECKLIST

现在该做什么:5 步自查(可直接照做)

不管你用不用 ZCode,只要你用 AI 编程工具,这五步值得今晚花二十分钟跑一遍

第 1 步看它往外发什么

开启抓包工具(或用系统自带的网络活动监控),登录你的 AI 编程客户端,看它把请求发到了哪些域名。重点看有没有对象存储(如 OSS、S3)上传行为。不会抓包也没关系,先翻官方公告和设置页里的网络日志,再决定要不要深查。

第 2 步逐条关掉“默认开启”

在设置里找这些名字:代码库索引、仓库快照、云端同步、Repo 知识库、会话检查点。凡是没有明确关闭的地方,就要警惕

第 3 步分清签约主体和数据处理主体

服务协议签的是哪家公司,请求实际发往哪里——这两个如果对不上,你的数据“合规出境”这件事本身就要打问号

第 4 步做隔离兜底

敏感项目用独立环境、独立机器;密钥用一次性或短时效凭据能不上云的私仓就别让工具碰到

第 5 步出事了知道怎么走

固定证据(截图、日志、时间线)→ 书面发函 → 要求删除与删除证明 → 保留法律追责权利。承明科技的这套动作,其实就是标准流程

THE END

拉远看:Agent 时代,“能读你所有文件”既是能力也是风险

把镜头拉远一点,这件事其实是一个预告

我们正在把越来越多的上下文权限交给工具。Agent 越能干,需要读的东西就越多——读你的文件、你的邮件、你的日历、你的聊天记录,才可能替你干活。这个交换看起来很划算,但它的前提是:你知道它读了多少、拿去做了什么、存在哪里

这三件事,目前很少有工具能讲清楚

对一人公司来说,这一点尤其要命。你的代码、你的素材、你的客户资料、你的账号凭据,就是你的全部生产资料工具的权限边界,就是你的资产边界。你不可能像大公司那样养一个安全团队,你能做的,是选那些“敢让你自己验证”的工具

「能开源接受审查,就是当下最有说服力的安全声明。」

(截至 9 月 21 日发稿,事件进展以官方通报为准。)

END

我是 小谢不开摆,正在 从 0 搭建一人公司,拆解 AI 把一个人活成一支队伍。

👉 关注:这里是「小谢不开摆」——正在从 0 搭建一人公司,拆解 AI 把一个人活成一支队伍。点个关注,下篇聊「一个人怎么给自己的 AI 工具链做权限体检」。

💬 互动:你现在的 AI 编程工具,有没有“默认开启、找不到关闭键”的功能?评论区说说你踩过的坑,我挑几个一起看看要不要处理。

🎁 福利:后台回复“自查”,领一份《AI 编程工具数据安全 5 步自查清单》+《数据泄露事件取证与发函模板》,照着抄就能用。

相关学习资料