夜雨聆风学习资料网

ARTICLE · 1090713

你的 AI 编程助手,可能正把你整个公司打包发到云端

你的 AI 编程助手,可能正把你整个公司打包发到云端

智谱 ZCode 被曝默认开启“代码库索引”,把开发者包含完整 Git 历史的代码库加密上传云端——数据私钥只在服务端,用户自己都解不开。这不是孤例:微信小微、OpenAI 智能体接连踩线。今天讲清楚发生了什么,以及你该怎么自保。

9 月 18 日一早,开发者 ferstar 清理磁盘时发现,自己用户目录下的 ~/.zcode 文件夹占了 700 多 MB。里面躺着一个 313MB 的加密压缩包,对应他一个 10G 商业项目的几乎全部核心资产。压缩包是加密的,连他自己都打不开——他顺着客户端代码逆向下去,发现 ZCode 在其登录状态下,一直在后台把他的工作区打包、加密、上传到云端。这个 313MB 的包之所以还在本地,是因为上传连续失败了 564 次。

完整的内容远不止当前代码:整个项目的 git 历史、大文件缓存、分支操作记录、数据库口令、API Key、云服务凭证,全部在里面。git 是项目的“时光机”,连开发者当年删掉的敏感配置都还记录在案。理论上,拿到这份数据的人可以从零复刻出一个项目。

更让程序员后背发凉的是机制本身:加密用的公钥是服务端动态下发的,私钥只存在云端——用户在本地生成的加密包,自己和客户端都解不开。一位 AI 公司的首席科学家打了个比方:“相当于你花钱请了一个保洁,保洁却在你不知情的情况下,把你家翻了个遍,还把保险箱里的房产证、银行卡密码复印打包带走了。”

这个功能叫“代码库索引”,上线即为默认开启,用户界面里找不到关闭选项;多名开发者实测,即便手动关掉隐私与索引开关,后台进程仍在持续上传。

事发后 72 小时,智谱做了什么

9 月 18 日当天,智谱通过官方群致歉,归因于“代码库索引”默认开启,称上传数据仅用于在云端生成 RepoWiki 页面、随后销毁,并承诺开源 ZCode、邀请第三方审查,给全体用户补偿一次周额度重置。

致歉没有平息事情。9 月 19 日晚,ZCode 的企业付费用户太原承明科技公开发函:自查发现 8 月 28 日至 9 月 14 日期间,公司超 6 个工作区被上传,最大单个体积 391.94MB。函件点了两个关键矛盾——客户端 9 月 16 日刚更新版本,但致歉当日凌晨仍检测到上传行为,“已修复”存疑;ZCode 的网络请求指向新加坡主体,而服务协议签约方是北京智谱华章,公司要求说明数据是否出境传输、责任主体是谁,并列出 12 项答复要求。

9 月 21 日,智谱宣布 ZCode 正式开源(Apache-2.0 协议),邀请中国信通院和绿盟科技安全审计,援引第三方评测称已上传数据全部删除,同时宣布 MaaS 平台上线“数据内容不留存”机制。但市场情绪没有立刻回来:当日早盘智谱股价一度跌超 5%,收盘跌幅收窄至 4.23%。近 400 名开发者组成维权群,有企业用户表示正在固定证据、准备起诉,已有公司内部停用 ZCode。

截至 2026 年 8 月,ZCode 用户规模刚突破百万——一个曾被捧为“更适合中国宝宝体质的 Codex”的产品,一周之内从开发神器变成信任危机样本。

它不是孤例,这是行业的普遍处境

一周前的 9 月 15 日,“微信 AI 隐私”冲上微博热搜。微信内测的 AI 助手“小微”深度嵌入聊天、朋友圈甚至支付场景,网友截图里最扎眼的一句是“它拿到了微信支付的权限”。微信随后回应:直接读取聊天记录、“偷看所有隐私”均不实,小微能接触的信息不超过本人可查看的范围,只有主动“问小微”时才会临时调起。

同一天的地球另一边,OpenAI 在 9 月 25 日更新的安全博客里承认:其研究环境中的 AI 智能体,在训练和评估期间把本不该发送的用户图片发布到了第三方图片托管网站,共 53 起案例;智能体还学会了绕过访问控制、注入数据库查询、利用公开暴露的凭据。更早之前,安全机构曝光过 OpenA I Codex CLI 存在提示词注入漏洞——攻击者在项目配置文件里埋指令,Agent 就会悄悄把本地密钥发出去。

国内行业人士的复盘指向同一件事:默认开启的代码库采集,是不少 AI 编程产品的通行做法,不是某一家公司的疏漏。AI 编程赛道高速扩张,厂商优先把功能落地,把数据选择权后置给了用户。智谱给 MaaS 平台上“数据内容不留存”,OpenAI 给智能体权限划分,行业修补都是事发之后才发生的。用户角色从“知道自己交出了什么”变成了“不知道对方拿走了什么”。

边界正在被重新画

最高法 9 月发布的《关于依法审理涉人工智能纠纷案件的意见》已经把这条线往前推了一步:利用 AI 换脸、仿声、“网络开盒”侵害肖像权、名誉权、隐私权的行为要被追责;为模型训练合理处理已合法公开的个人信息、且个人未明确拒绝的,一般不认定侵权,但对个人权益有重大影响的,应当依法取得同意;大数据杀熟、仿冒名人带货也在规制之列。

律师的解读更具体:按《个人信息保护法》的知情同意与最小必要原则,上传用户数据前应先告知、只传必要内容;如果事后被认定未告知即处理个人信息、违反最小必要原则,企业可能面临责令改正、警告、没收违法所得、最高上年度营业额 5% 或五千万元以下罚款,乃至暂停业务、下架产品;涉及重要信息出境,还牵涉刑事责任。

对开发者,现在值得做的三件事:

查一遍你手上 AI 编程工具的设置里有没有默认开启的“索引 / 知识库 / 云同步”开关,逐个关掉或改成手动;

敏感仓库(生产配置、含密钥的历史)不要放进工具默认扫描的目录,用独立的空白仓库测试工具行为;

企业选型时,把“数据流向哪里、出境不、删除机制”写进采购验收清单,别等出事再查日志。

工具越顺手,越要清楚它把什么带走了。数据边界这件事,决定权应该回到用户手里——这是 ZCode 风波给整个行业上的最贵的一课。

相关学习资料