ARTICLE · 1087525
你请来的“AI程序员”安全吗?企业AI编程安全集体补课
作者:澎湃新闻 范佳来,快思慢想研究院院长 田丰
开篇 你请来的“AI程序员”,把整个代码库装进行李箱

计算机经典教材《计算机程序的构造和解释》里有句名言:程序是写给人读的,只是顺便让机器执行。2026年9月,一些开发者发现,自己的代码还被另一双眼睛"顺便"读走了。
有技术博主在社交媒体爆料:智谱旗下AI编程工具ZCode,会未经用户许可把编程开发数据"静默上传"至第三方云服务器。只要登录账号,软件就会在后台把整个项目工作区连同背后完整的信息文件夹打包加密、传往云端,包里"几乎全是核心资产"。更让人意想不到的是,有开发者在设置里手动关掉上传开关,后台进程照传不误。
9月19日,太原承明科技有限公司向北京智谱华章发函,要求就数据删除、私钥保管、是否跨境传输作出书面说明,并保留索赔与诉讼权利。承明科技称,经技术部门独立取证,上传系自动触发、批量发生,内容远超"代码片段":完整源代码、系统架构设计、版本控制全量历史、数据库访问口令、云服务权限凭证,乃至员工个人信息,明显超出ZCode《隐私政策》载明的范围。据公开报道,函件还点出两处细节:客户端9月16日已更新至3.12.3版,智谱公开致歉当日凌晨仍监测到上传;客户端网络请求指向新加坡主体,签约方却是北京智谱华章。承明科技要求对方在10月10日前书面答复。
一、72小时,智谱把"相信我"换成了"查我吧"
9月18日,智谱发布声明:争议源于ZCode一项名为"代码库索引"的功能,上线即默认开启;上传数据仅用于在云端生成RepoWiki(代码仓库知识库)页面,随后即销毁、不予保存。公司向用户致歉,承诺开源,并为用户重置周额度作为补偿。
9月20日深夜,智谱MaaS(模型即服务)平台宣布将上线"数据内容不留存"功能:用户输入输出只用于完成当次模型调用,不做静态存储,法规要求等特殊情形除外。建投通信研报认为,金融、政企、代码等高敏感场景的客户,最在意原始Prompt、模型Output和代码会不会在平台侧长期保存;此举让制度承诺升级为产品级能力,有望降低大客户采购API和Agent产品的合规门槛。
9月21日,澎湃新闻独家获悉,ZCode宣布开源。智谱称,v3.14.0客户端已移除Repo Wiki功能,切断本地仓库快照的生成与上传链路;受邀审计的中国信息通信研究院与绿盟科技分别确认,存放上传数据的阿里云OSS存储桶已清空并删除。智谱还承诺每月公布代码安全审计报告,建立常态化漏洞报告机制,愿意持续接受外界监督。
快思慢想研究院院长、特邀评论员田丰评价,这是一次实质性、值得肯定的信任修复,把"相信厂商没有留存数据"变成了"有独立机构核实当下没有留存数据"。3天内开源并引入2家第三方机构,这个速度在同类事件里响应迅速且有效。
二、默认值,是产品经理手里最应负责到底的权力
复盘风波,症结在"默认开启的代码库采集功能"。田丰的判断是:这是增长压力下被行业普遍采用、却很少单独过安全评审的设计模式,第一次国内AI编程赛道被放到聚光灯下。
他认为,这类设计大概率没有恶意,毛病出在评审口径:团队把"索引数据"当成普通功能,没按"数据出域"的规格走安全评审。"默认开启、用户自己关"是消费互联网拉高激活率的老办法,搬到编程工具上,大家问的是"这功能好不好用",漏问了"这份数据离开本地算不算高风险事件"。这类问题,许多新品类早期都摔过,智谱并非孤例。
默认值的能量有多大?2003年《科学》杂志的一项研究发现,器官捐献实行"默认同意"的奥地利,登记率接近100%;实行"主动申请"的德国只有约12%。诺贝尔经济学奖得主理查德·塞勒的心得是:"想让人做什么,就让它变得容易。"一个默认打开的开关,就这样替大多数用户做了决定。增长压力又放大了惯性:编程工具比拼"上下文理解深度",索引能力直接决定体验与竞争力,新功能大规模铺开、竞争最激烈时,恰是安全事件的高发窗口。
人工智能研究者、天使投资人郭涛说得更直:表面是交互设计疏漏,背后是赛道普遍的合规伦理短板。高速扩张期,厂商把功能落地排在数据安全前面,默认尽量多拿本地项目数据,以降低AI读代码的门槛,把选择权推给用户事后处理。多数厂商没把"最小必要"原则前置到立项阶段,行业又缺统一标准,本地索引与云端上传的边界模糊。若不主动规范默认策略,同类争议还会接连上演。
三、配置文件被默认信任,是这一代AI工具的共同软肋

1984年,Unix缔造者之一肯·汤普森在图灵奖演讲里提醒:"你无法信任一段并非完全由你亲手写出的代码。"40年后,这句话在AI编程工具身上应验了。
安全公司Backslash披露,攻击者在项目的AGENTS.md配置文件里埋入指令,OpenAI的Codex CLI在非交互的exec模式下会照单执行,悄悄把开发者本地密钥发出去,终端却风平浪静。
7月8日,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)通报,Anthropic旗下能按文字需求自主写代码、修代码的Claude Code存在安全后门隐患,危害严重:其内置监控机制未经用户同意即可向远程服务器回传用户地域、身份标识等敏感信息,受影响版本为2.1.91至2.1.196。据媒体报道,Anthropic回应称这是2026年3月为防范账号倒卖和模型蒸馏引入的"实验性"机制,已在7月2日的版本中移除。
GitHub宣布,自4月24日起,Copilot Free、Pro和Pro+用户的输入、输出、代码片段及相关上下文,默认可用于模型训练和改进,用户可在设置中退出。Cursor披露其代码库索引默认开启,会扫描打开的目录并把索引信息同步至服务器;它还修补过一个高危漏洞:恶意Agent改写一个文本规则文件,就能绕开保护,读取本应被排除的敏感文件。
田丰给出结论:配置文件和索引流程被默认信任,却没得到与代码同级的审计,这是整个品类眼下的空白。
四、审计拍得下快照,拍不下录像
开源加审计,能否一劳永逸?田丰的回答很谨慎:审计能确认的范围有边界。
开源和审计锁定的,是"当下这一份代码库和存储桶的静态状态",这是实打实的进展。可静态审计能证明的,只是"审计这一刻没发现留存",很难倒推过去某个历史时刻是否发生过用户所说的违规上传,也管不到未来的含漏洞版本更新。这是静态代码审计方法自身的边界;用户心里的疙瘩没全解开,合情合理。
开源世界信奉"林纳斯定律":只要眼睛足够多,所有漏洞都无所遁形。这套信任模型是在操作系统和浏览器时代,靠社区多年盯防练出来的,也有打盹的时候:2014年曝光的"心脏出血"漏洞,在广泛使用的开源库OpenSSL里潜伏了约两年。AI编程工具几周一迭代,索引逻辑和云端策略说改就改,指望一次事件驱动的审计罩住持续快速变化的产品,机制上天然错位,属于“刻舟求剑”思维误区。
解法在AI企业的产品安全风控机制设计:把审计做成常态化、周期性的动作。对智谱每月公布审计报告的安排,田丰认为方向对,难在长期坚持、动态升级、保证安全投入。诺贝尔物理学奖得主费曼在"挑战者号"事故调查报告里写道:"一项成功的技术,现实必须优先于公关,因为自然是骗不了的。"审计做一次是一份声明,月月做下去才成为一种安全能力。
五、人写的漏洞各错各的,AI写的漏洞会批量复制

AI编程的核心,是用人工智能辅助乃至自动化软件开发。它的风险特殊在哪?AI从业者们列出三条:
模型输出有概率性,可能无意中带出训练集里泄露的密钥和接口凭证,造成隐性的数据搬运; AI出代码快,漏洞随之规模化输出(技术债+安全债),传统人工评审跟不上; Agent能自动执行,拿到项目权限便可批量改文件,一旦被恶意利用、或用户误操作,对生产系统、备份系统的破坏力远超普通开发工具。
田丰强调:AI编程安全的特殊之处在于错误的分布方式集中且规模化,和开不开源关系不大。人写代码,漏洞各有来历、彼此独立,审计成本大体线性;大模型写代码,从同一套训练分布里采样,某种不安全写法一旦被学成高频模式,比如跳过某类鉴权、把密钥硬编码,就会在大量项目里同步“复制”涌现出来。云安全联盟2026年4月的研究简报引用的追踪数据显示,可归因于AI生成代码的CVE漏洞,从1月的6个增至3月的35个。
托尔斯泰说,幸福的家庭都是相似的,不幸的家庭各有各的不幸。AI代码恰好反过来,它的"不幸"高度相似。19世纪40年代,爱尔兰大面积种植同一个马铃薯品种,一场晚疫病便席卷全岛。我们担心的正是软件版本:大量企业复用AI生成的组件,隐性漏洞会顺着开源代码扩散到成千上万的企业系统,酿成跨企业的群体性事故。
田丰因此建议,行业要新增一类AI安全审计能力:针对同一模型生成的代码做批量模式扫描,只靠逐个项目人工审查已经远远不够。
六、下一场事故,攻击者不必攻破模型,只需支使AI
AI编程工具是离生产系统最近的智能体场景之一,它得读懂整个代码仓库才能干活,这和只处理用户主动提交内容的SaaS应用工具截然不同。田丰判断,未来一两年最可能出现的重大事件是:攻击者绕开模型,从配置文件、索引缓存、插件协议这些Agent天然信任的通道植入指令,让它在被授权的范围内办未经授权的事。计算机科学家诺姆·哈迪1988年给这类问题起名"困惑的代理人":手握钥匙的人,被一句话支使去开了不该开的门。
先例已经摆着:Codex CLI的配置文件注入是真实案例;OpenAI在GPT-5.3-Codex系统卡里也写下"马赛克分解风险",即把高危目标拆成一串单看无害、都能过审的小请求。厂商自己也承认,防线仍在查漏补缺。
头部AI公司负责人近来频频示警。Anthropic首席执行官Dario Amodei称,AI智能体集群可能在6到12个月内借持久化僵尸网络"接管整个互联网",造成数千亿美元损失。多位安全专家公开质疑其技术和经济可行性,此说不宜单方面采信。田丰更关心企业内部的横向移动。Claude Code团队的Boris Cherny、Cat Wu、Thariq等人分享过权限思路:给Agent验证自身工作的手段,凭证只能被调用、Agent看不到明文。反过来读,Agent的长期凭证一旦被污染的上下文诱导调用,就能摸到企业的CI/CD和生产环境。
AI权限一旦失守,恶意指令可驱动工具批量读取密钥和配置、自动改代码并提交部署,形成自动化攻击链;风险直通生产业务,损失远超普通的大模型对话泄露。
七、把AI编程工具当成一位权限很高的“新员工”来管

田丰给企业最核心的建议是:把AI编程工具的权限边界当作一项独立的安全资产,纳入风险治理流程,别再按采购普通开发插件的流程走。
第一,按照生产数据库的标准设门槛。编程Agent能碰到的东西,理论上相当于一位高权限工程师:源代码、部分配置、密钥。引入前先定好只读挂载、最小权限、临时令牌,和给新工程师开权限的标准对齐。这正是萨尔策与施罗德1975年提出的"最小权限原则",老规矩遇上了新考生,照办。
第二,给开发环境装一台"流量记录仪"。这次问题浮出水面,靠的是技术人员和企业用户自己监测到异常上传。条件允许时保留出站流量的基础监控,是对供应商披露的有效补充,能让双方更快共同定位问题,免得事后各执一词。
第三,把厂商的安全透明度当作参考维度之一。Anthropic在工程博客里复盘过自家的隔离设计:网页端运行代码用gVisor容器,Claude Code在本地用bubblewrap等做操作系统级沙箱,自动模式再加分类器拦截越界操作;博客还坦承修过一个漏洞:项目配置文件曾在用户确认"信任此文件夹"之前就被读取执行。钱学森讲系统工程时强调,安全是设计出来的,要持续迭代,没有一次性过关的考试。没发这类文章的厂商未必不重视安全,更可能处在不同的建设阶段。稳妥的主指标是:是否接受独立第三方审计,是否建立常态化安全响应机制;公开文章多寡,只算加分项。
八、每一代计算范式,都从"默认信任"走向"默认最小权限"
法律底线其实清楚。据业内人士介绍,《个人信息保护法》、《数据安全法》要求数据收集遵循最小必要、同意原则,商业源码也受商业秘密保护。难在执行:AI桌面客户端没有手机App那样常态化的上架前检测,底层行为藏在二进制代码里,用户看不见,监管难以提前穿透,多半只能事后追责。
从科技发展史上,我们多次看到了新科技漏洞为行业、企业造成的“珍珠港事件”。从大型机到PC互联网再到移动互联网,每代计算范式早期都默认开放,出了事再收紧;今天的权限弹窗、沙箱隔离,都是挨过多轮安全事件才定型的。田丰主张把这门Agent安全课提前安排上,确立两条共识:数据采集默认关闭、需用户主动确认;审计与安全披露常态化。这要靠头部厂商、企业客户和监管方一起出力,个别企业自律撑不起来。
第一,田丰建议制定行业公约层面的标准化披露模板:眼下各家多在出事后发定制说明,外人很难横向比较采集范围、留存时长、加密方案、审计频率;统一模板能让客户选型时对表核查,也让做得好的厂商拿到应得的信任。
第二,对监管侧,可把涉及源代码、密钥等企业级敏感数据的自动采集纳入现行数据合规框架的延伸适用范围,参照"默认关闭、显式同意"原则出台指引;
第三,监管侧、行业第三方中立安全机构,同时建立事件响应时限规范和常态化审计公示机制,让整改企业有统一、可预期的路径证明整改到位,也让用户不必只靠自己盯流量发现问题。
结语:默认值,是写给未来的一行代码
这场风波留给行业的,是一个新工具品类在快速普及中,第一次系统暴露出"默认开启的便利"与"企业级数据的敏感"之间的冲突。智谱3天内开源并引入第三方审计,响应速度和整改方向值得肯定;承明科技等企业用户基于自身监测提出的具体质疑,也为行业留下了一份难得的、可复盘的压力测试样本。两者合起来,是这条赛道走向成熟途中的一次公开演练。
权限默认值怎么设,审计多久做一次,企业与厂商的责任边界怎么划,一次整改答不完。每认真复盘一次,行业共识与安全水平就往前进一步。
Anthropic联合创始人杰克·克拉克近期接受采访时说:"应对指数级变化,最糟糕的时机就是为时已晚时。"今天立规矩的成本,远低于明天补课的学费。
参考文章:《AI编程狂飙,安全跟得上吗?》,澎湃新闻记者 范佳来
出版社:人民邮电出版社
作者:田丰
帮助你定位AI当下发展坐标的指南针
帮助你洞察AI未来演进趋势的航海图
通俗化解读AI的原理、特性和四大发展规律、提供AI赋能商业、引发新质生产力变革的一手案例分析。既有宏观视角的全局观照,又有各行业应用层面的下探记录,聚焦AI的原理与实践、现在与未来,是当下AI应用的全景图、更是身处AI技术浪潮之中的探路书。