ARTICLE · 1075975
你的AI编程工具,正在偷偷打包你的代码?
事情是这样的。
上周三晚上,有个叫 ferstar 的开发者,还在群里跟人安利智谱新出的AI 编程工具 ZCode,说这玩意好用。
第二天,他清磁盘的时候,发现事情不太对。
用户目录下有个叫 .zcode 的隐藏文件夹,占了700 多MB。他顺着往里翻,翻出来一个313MB 的加密文件——打包的是他一个商业项目。状态文件显示,这个包已经上传失败、自动重试了564 次。
564 次。
不是他自己备份的。是这个工具在后台,一声不吭地把整个项目打了包、加了密,然后一遍一遍地往云上发。只是暂时还没发出去而已。
我看到这条消息的时候,第一反应是去看了一眼自己电脑里那几个 AI 编程工具的安装目录。
你也可以去看看。真的。
——
先说清楚这件事到底是怎么回事,因为后面几天的反转还挺多的。
ferstar 把 ZCode 的安装包拆开做了逆向,复原了整条链路:只要你一登录,它就在后台扫描你打开过的项目,跳过一些不重要的文件夹,把剩下的内容打包、加密、上传。传的还是阿里云的云存储。
最讽刺的细节有两个。
第一个:这个包裹虽然加了密,但他手里只有锁,没有钥匙。钥匙在智谱的服务器上。也就是说,你在自己电脑里发现了这个打包好的你家全部家当,但你没有权利打开看一眼里面装了什么。
第二个:打包进去的大头,根本不是你正在写的代码,是这个项目的全部 Git 历史。
写代码的朋友应该已经在皱眉了。Git 历史意味着什么?意味着这个项目从第一天到现在的每一次修改、那个后来被你删掉的方案、还没提交的草稿、以及——重点来了——你曾经手滑提交进去、后来以为删掉了的密钥和密码。
Git 是个记账本。你以为你撕掉的那一页,其实还压在玻璃板底下。

9 月18 日下午,智谱在官方社群道歉了。说法是:这是「代码库索引」功能意外触发的,功能本身是为了让AI 理解你的整个项目,数据上传生成页面后会「立即销毁」,目前已经修复。
然后,9 月20 日,一家叫承明科技的公司直接发了函:他们从8月28日到9月14 日,有6 个以上的工作区被上传,最大的一个391.94MB,里面包括完整源代码、系统架构、版本历史、数据库口令、云服务凭证和员工个人信息。
函件里追问了两个问题:数据是否真的彻底删除了?有没有传到境外?
截至我写这篇文章的时候,这两个问题还没有公开答案。
——
好,现在进入真正有意思的部分:这到底是「偷」,还是「蠢」?
说实话,我把几方的技术分析都翻了一遍,包括一些一线工程师的拆解,目前的证据更像是后者。理由也不复杂。
从动机上看,智谱 86.5% 的收入来自企业客户和开发者,刚拿了 50 亿美元融资,正处在拓展 B 端最关键的节骨眼上。偷偷打包用户代码这种事,一旦被曝光就是自杀。就算不谈道德,只谈利益,这笔账也算不过来。
从技术上看,「代码库索引」也不是智谱的发明。Cursor 有Codebase Indexing,GitHub Copilot 有代码库索引,Trae、Windsurf 都有类似的东西。AI 编程工具想要真正好用,就必须理解整个项目,而不是只看你光标前那三行。这是全行业的通行做法,也是全行业的共同难题。
开关关了还在传、删了本地包又自己重新生成、失败 564 次还在重试……这些现象拼在一起,更像是一个「上传范围定得太大、敏感信息没过滤、工程实现太糙」的严重事故,而不是一场蓄谋已久的偷窃。
但是。
请注意这个但是。
「不是故意的」从来就不是免责理由。恰恰相反,这次最让人后背发凉的,不是某个程序员写了一行坏代码,而是边界本身就没被定义过:历史提交该不该打包?删掉的密钥该不该过滤?默认开启该不该告知?这些问题在出事的这一刻之前,没有人正面回答过。
BUG 可以修。边界过不去。
——
说到这里,你可能觉得这只是一个公司的翻车故事。
不是的。同一个星期,大洋彼岸正在上演同一出戏的豪华版。
先是 Anthropic 的 CEO Dario Amodei 发长文,公开呼吁所有前沿 AI 公司放慢脚步,给安全评估和治理机制争取时间。然后,Altman 和马斯克,这俩平时恨不得互相拉黑的人,居然站出来表示赞同。
紧接着又有外媒扒出,Anthropic 三年里改了13 次隐私协议,条款宽松到可以自行判定是否把用户数据移交给情报机构,还强制留存所有交互数据。
你看,根本不分国内国外,也不分大厂小厂。整个 AI 行业都在面对同一道题:
AI 越有用,就越要靠近你的数据;你越让它靠近,就越要赌它不会辜负你。
这道题没有新解。历史上每一次「把钥匙交出去」的革命都遇到过。
一百多年前,人们不敢把钱存进银行,觉得藏在床底下才安全。后来让银行活下来的不是银行的承诺,是审计、保险和制度——是「可验证」,不是「可信赖」。十年前大家不敢把数据放上云,后来云计算赢下信任靠的也不是公关稿,是 SOC2、是 ISO 认证、是一整套第三方可以查的东西。
AI 正在过同一条河。区别只是,这次交出去的不是钱,不是文件,是你的思考过程、你的商业机密、你没写完的方案和你删掉的心事。

把钥匙交给管家
最后,说点实在的。如果你也在用 AI 编程工具,这周可以做三件事:
第一,去看看你的隐藏目录。Windows 上看 %USERPROFILE%,Mac 上看 ~/,找找工具同名的文件夹(比如 .zcode、.cursor),看看体积是否异常。313MB 不是个小数目,700MB 更不是。
第二,永远不要相信「我已经删了」。只要你把密钥、密码、Token 提交进过 Git,它就在历史里。改密码、换密钥,比在 .gitignore 里亡羊补牢重要一百倍。顺便,给 AI 工具配好 ignore 文件,把 .env、证书、配置文件全部排除掉。
第三,企业级的活儿,问清楚三个问题再上。默认状态下它会读什么?关掉开关之后是否真的停止?「删除」能不能给出可验证的证明?这三问,以后大概率会成为所有公司采购 AI 工具的及格线。
我依然觉得 AI 编程是这两年最激动人心的东西,我自己每天都在用,这篇文章的一部分也是 AI 帮我查的资料。
但「好用」和「可信」之间,隔着的不是一次道歉,而是一整套能被外人检查的证据。
信任这东西,从来不是对方说「相信我」就有的。
是它把账本摊开,说「你自己看」,才有的。
——以上。如果你也检查了自己的电脑,欢迎在评论区说说你发现了什么,我猜会有惊喜(或者惊吓)。
觉得有用的话,点个赞、在看、转发给你身边那个天天让 AI 写代码的朋友吧~