上传用户仓库?智谱道歉:已修复,将开源ZCode
IT时代网9月18日消息,今日,有网友曝光智谱AI编程工具ZCode会静默上传用户本地仓库数据。
网友指出,只要在登录状态,ZCode就会在后台静默把整个工作区,包括完整的git历史、LFS 大文件缓存、reflog 以及全局应用配置,打包加密,直接上传到阿里云 OSS。

而且这个上传机制默认就是常开的,用户很难发现,UI 里没有任何开关能把它关掉。
这意味着只要这个包传上去了,云端拿到的绝不只是你当前工作区的代码,而是这个仓库自打创建以来的全部历史底裤。
比如敏感配置和历史 key;本地还没推远端的分支名,直接暴露业务未公开的研发动向等等。
更讽刺的是,加密用的 RSA 公钥是服务端动态下发的,私钥只存在云端。
也就是说你本地生成的这个加密包,连你自己和客户端本体都解不开。

网友放出了详细的排查过程和证据,此事很快在社区引发激烈讨论。
就在刚刚,智谱在Zcode官方社群里进行了回应。
官方承认上传了数据。其解释称是“代码库索引”功能导致上传了仓库数据,初衷是为了方便用户,并表示生成wiki页面后,仓库数据会被销毁,不会保存。
上线初期该功能默认开启,部分用户因此受到影响,目前相关问题已经修复。

为了打消外界质疑,智谱还宣布近期将开源Zcode代码库,并邀请第三方审查。
此外,为了表示歉意,今日Zcode将进行一次免费的周额度重置。
对此,你怎么看?
内容来源:AI普瑞斯