夜雨聆风学习资料网

ARTICLE · 1068526

【AI热点解读】ZCode 静默上传整个工作区:智谱道歉了,但真正的红线是数据出境

【AI热点解读】ZCode 静默上传整个工作区:智谱道歉了,但真正的红线是数据出境

据财新等媒体报道,2026年9月18日,一名工程师发布博文称,智谱 AI 的编程工具 ZCode 在用户登录状态下,会把整个工作区静默打包加密,上传到阿里云 OSS。整件事里最刺眼的细节不是"上传",而是加密私钥只存在云端——留在用户本地的那份数据包,用户自己打不开。

智谱当天就致歉了:问题源于新上线的"代码库索引"功能默认开启,上传数据只用于在云端生成 Repo Wiki,随后"立即销毁",缺陷已经修复。

如果故事在这里结束,它就是一次标准的产品事故。

但两天后,太原承明科技发函追责,指出智谱道歉当日凌晨仍有上传记录,并质疑数据出境至境外主体。9月21日,智谱宣布完成整改,把 ZCode 开源至 GitHub,邀请第三方开展安全审计,还将上线"数据内容不留存"功能。

于是一个本来能收束在"默认开启"四个字里的技术故障,变成了必须回答三个问题的公共事件——为什么要打包?数据去了哪?用户凭什么不知道?

01

一个默认开启的开关,凭什么能搬走整个工作区

先讲清楚 AI 编程工具和代码补全插件的区别。

传统补全工具,本质上只读你光标附近的那几百行代码。而 ZCode 这一类工具要做的是"理解项目":跨文件的调用链、依赖关系、模块职责、历史版本里的演进逻辑,最后生成一份仓库级知识库——这正是"代码库索引"功能指向的目标。要做成这件事,工具必须拿到项目级上下文,而不是单文件上下文。

这个需求是真实的。问题在于,拿到上下文至少有两条路。

一条是在本地解析:客户端遍历项目、生成抽象语法树、切块、建索引,只在真正需要推理时把必要片段送进云端模型。另一条是把整个工作区打包加密、整体上传,在云端建索引。

ZCode 走的是第二条,而且是全量的。据虎嗅等媒体报道,上传内容不只包含当前代码,还包括版本控制系统的完整提交记录、大文件缓存、分支操作记录与敏感环境配置文件。

这里有一个多数非开发者不会意识到的点:代码项目里最危险的东西,往往不在工作区根目录,而在 .git 文件夹里。

Git 会保留每一次提交。这意味着你三年前不小心提交上去的一个数据库口令、一个云服务 AccessKey、一段临时写死的生产环境密码,即使后来从代码里删掉了,它依然完整地躺在版本历史里,能被任何拿到仓库的人翻出来。所以"打包整个工作区"和"读取几个源文件"之间,不是量的差别,是质的差别。

再加上两层设计:加密私钥保存在云端,本地无法解密;界面上的隐私开关无法终止上传行为(据虎嗅等报道)。把这几件事叠在一起看——全量、默认开启、用户既拒绝不了、也看不见自己传了什么——这已经不像一次疏忽,更像一次把用户放在被动位置上的架构选择。

公开信息有限,我无法确认智谱在这一功能早期设计时是否做过完整的合规评估。但"加密"和"销毁"这两个词,在这里都不构成对用户的保护:一个用户无法解密的加密包,用户无法验证里面装了什么;一句"立即销毁",用户同样无法验证它是否真的被销毁。

技术上"能做到",和产品上"应该做",中间隔着的那四个字叫知情同意。

02

道歉之后还有上传记录,这件事就不是疏忽能收的

时间线上的几个节点值得单独拎出来。

9月18日曝光,智谱当日致歉,称缺陷已修复。9月21日,智谱宣布整改完成并开源 ZCode。9月23日,DoNews 联系到太原承明科技实控人王峰,王峰表示暂时没有更多信息可透露,目前正在和智谱方面沟通协商相关事宜。

中间那两天,是承明科技发函的时点。它提出的两点质疑很关键:一是智谱道歉当日凌晨仍有上传记录;二是数据可能出境至境外主体。第一点指向"修复是否彻底",第二点指向"性质是否改变"。

DoNews 对话了国内知名知识产权律师游云庭。他的分析框架很清楚:如果智谱确实只是为了建立索引而上传,那就应该回到《个人信息保护法》规定的知情同意和最小必要原则——先告知用户,不上传非必要数据,同时数据应该保存在境内,而不是境外。

他还给了另一个假设:如果智谱方面是故意为之,则属于明知故犯;但即便明知故犯,也不应该踩红线,而本事件中的红线是数据出境,会急剧增加被查处的法律风险。

这里需要把"已报道事实"和"法律推断"分开。已报道的事实是:数据被上传、被质疑出境、企业发函追责、智谱整改并开源。属于推断的是:是否构成违法、是否会被处罚、处罚多重。游云庭给出的是一套条件式判断,不是已经落下的结论。

他列出的处罚路径具体到条文:如果调查发现上传的只是普通数据,可能被罚款;如果发现严重违法行为,包括将敏感个人信息传输出境,按照《个人信息保护法》,可能被责令改正、警告、没收违法所得、按上一年度营业额百分之五以下或五千万元以下罚款、对直接负责的主管人员个人罚款,乃至暂停相关业务、下架产品。如果有重要信息或国家秘密出境,更可能牵涉刑事责任。

这个区间从"罚点钱"一直横跨到"停业务",落点取决于两个事实认定:数据里有没有敏感个人信息、有没有出境。而这两件事,恰恰是用户自己无法验证的——因为私钥在云端。

还有一点必须说清楚:目前没有证据表明智谱曾把此次上传的数据用于模型训练,界面新闻的快评也强调了这个前提。但行业的担忧并非空穴来风——真实的工程结构、调试过程和业务逻辑,对提升模型解决复杂开发问题的能力价值极高。数据一旦进了同一个云账号,边界靠的是承诺,而不是架构。

03

代码不是聊天记录,这一课的学费由整个行业来交

如果把这件事换成一次普通对话 AI 的隐私争议,公众的容忍度会高不少——聊天记录泄露,最坏的结果可能是尴尬。

代码不是。

与普通对话式 AI 产品不同,代码助手、IDE 插件这类大模型工具,直面的是开发者最核心的资产:源代码、项目历史、数据库密钥、业务配置文件。这里面的任何一样泄漏出去,都不是"隐私"问题,而是"生产环境"问题——云账号被登录、数据库被拖走、客户数据被拿去做别的事。

一位行业人士的判断是,这类工具一旦失控,潜在风险远大于普通个人信息泄露。我认同这个判断,并且我认为还有一个更少被讨论的成本:企业为了防住这种风险,被迫降低 AI 的使用深度——不让工具读全仓库、只允许读当前目录、把密钥目录排除在可读范围之外。这些做法确实能降低风险,同时也直接砍掉了 AI 编程工具最核心的价值:理解整个工程。

所以被这次事件伤害的不只是智谱一家。据东吴证券研报,ZCode 上线一个月后,即2026年8月中旬,用户数突破100万,至9月中旬又增长一倍。这个增速说明需求是真实的。但据检索到的报道,事件爆发后已有一些公司禁用 ZCode;一位软件开发者对"定焦One"表示,未来企业采购 AI 编程工具时,评估标准将不再局限于模型能力、代码生成速度或功能丰富度,而会更加关注数据安全与可控性——这些要求过去或许只是加分项,现在很可能变成基础门槛。

对智谱来说,还有一层结构性压力。据其2026年中报,上半年总收入9.54亿元,其中开放平台及API服务收入8.25亿元,占比86.5%,本地化部署占其余部分。而在转引的报道中,一位首席科学家用"ZCode 之于智谱,类似于 Chrome 之于谷歌"来解释它的位置——ZCode 会把智谱的模型列为默认选项,一旦开发者转用别的编程工具,智谱模型被推荐的几率就会下降,API 收入也会跟着受影响。这个类比我只当作商业逻辑的说明,不作为官方表态。

04

开源是解药,但解药有半衰期

智谱的整改动作不小:两次致歉、为全体 ZCode 用户额外重置一次周额度、开源 ZCode 客户端代码、邀请第三方开展安全审计(据报道包括中国信通院和绿盟)、宣布 MaaS 平台"数据内容不留存"功能、建立漏洞反馈与奖励机制。

我认为开源是这一系列动作里最有价值的一个,但不是因为姿态好,而是因为它改变了验证方式。

普通声明是"请你相信我";开源客户端是"你可以自己看它怎么读取、怎么打包、怎么传输"。这两者的信任成本差一个量级。

但开源也有它的边界:如果服务端仍然保留任何一份数据、如果上传逻辑还有没被覆盖的分支、如果"不留存"只写在政策文本里而没有落到技术实现上,那么客户端代码开源解决不了全部问题。安全审计的价值正在这里——它要回答的是链路终点,而不只是起点。

这也是我想提醒的地方:整改的可信度,不取决于声明写得多完整,而取决于它是否可被第三方反复验证。一次性的承诺会过期,可验证的机制不会。

据界面新闻报道,事件发酵期间,截至其发稿,智谱港股报745.5港元/股,跌4.42%。我不认为单日股价能说明什么,但资本市场的反应至少证明一件事:在 AI 应用已经进入企业预算表的今天,安全事件不再只是公关问题。

05

数据边界正在从加分项变成入场券

AI 编程工具接下来的竞争,不看谁生成得快,而看谁能把数据边界证明给客户看。

理由很直接。模型的编程能力正在快速趋同,而"敢不敢让它读整个仓库"这件事,只有第一名和最后一名的差别,没有中间地带。企业客户不会因为一个工具快10%就交出生产密钥;但会因为一次静默上传,把整条产品线从采购清单里划掉。所以数据边界不是合规部门的事,它是产品功能的一部分——能不能让用户看见传了什么、能不能让用户选择不传、能不能把"不留存"从一句承诺变成可审计的技术事实。

这条判断对智谱成立,对它的竞争对手同样成立。这次风波把行业重新拉回一个基本功上:工具越是深入核心资产,授权就越要做得笨一点、慢一点、明白一点。

至于罚款数字、是否出境、是否涉及敏感个人信息,要等调查与监管给出结论。而在这之前,每个今天还在用 AI 编程工具的人,其实都在做同一件事——交出钥匙之前,先问清楚它要打开哪扇门。

这场风波的已知部分并不复杂:一个默认开启的索引功能,一次覆盖全量工作区的静默上传,一份用户自己解不开的加密包,一轮致歉、开源与审计。未知的部分同样清楚:数据流向、责任认定、处罚结果,都还没有答案。

但有一件事不需要等结论。AI 工具正在从"能不能用"进入"敢不敢用"的阶段,能力可以一夜之间追上,用户交出去的信任不会。对开发者而言,这次事件的落点其实很具体:在把一个仓库交给任何一个 AI 编程工具之前,花五分钟看看它上传什么、存在哪、谁能解开——包括今天你觉得最好用的那个。速度决定谁先用上,边界决定谁用得久。

👇添加灵可,每周带你吃透AI大事,不做“局外人”✨

//

NewLinker-AI

让AI不再难懂

相关学习资料