比Grok、Cursor更激进?智谱ZCode静默传代码风波升级:从社区吐槽到企业正式追责

日期:2026-09-21 15:56:28 / 人气:2


2026年9月,国内AI编程赛道迎来最严峻的一次隐私合规危机。智谱AI旗下编程工具ZCode“静默自动打包、批量上传本地代码仓库”的争议持续发酵,事件已经从开发者社区的技术质疑,升级为企业主体正式发函追责、疑似跨境数据风险、合规体系全面受审的行业级风波。
不同于此前xAI Grok Build、Cursor的代码上传争议,ZCode本次暴露的问题更隐蔽、范围更广、用户控制权更弱:后台默认触发全量快照、包含完整Git历史、用户开关形同虚设、解密密钥独家持有、疑似存在跨境数据链路。这也让这场风波超越单一产品Bug,直指当前AI编程工具普遍存在的Agent权限失控、Harness架构不透明、数据边界模糊的底层安全漏洞。
01 事件升级:不再是社区吐槽,企业正式发函追责
9月20日,本次风波迎来关键转折。太原承明科技正式向智谱华章发函,就ZCode未经充分告知、未获完整授权情况下自动批量上传企业数据资产、商业秘密的行为提出正式追责,要求智谱在10月10日前完成书面答复,并保留索赔、监管举报及司法诉讼的全部权利。
企业函件直接戳破了官方“问题已修复、数据用完即毁”的说法,提出多重核心质疑:
第一,上传并非偶发片段抓取,而是全自动、批量归档完整项目资产,覆盖源代码、系统架构、版本历史、数据库口令、云服务凭证及员工隐私信息;
第二,智谱9月18日公开致歉、宣称修复当日凌晨,企业仍持续检测到上传行为,修复时效性与真实性存疑;
第三,暴露跨境数据风险:ZCode部分网络请求指向新加坡主体,但产品协议签约方为北京智谱,数据存储地、处理主体、第三方共享情况完全不透明;
第四,历史数据去向不明,无法证实是否彻底删除、是否留存备份、是否发生外流。
值得注意的是,发函方承明科技成立仅半年,属于初创科技企业,但其公开取证、严谨追责的动作,彻底将事件从“个人开发者体验问题”抬升至企业数据安全、商业秘密保护、跨境合规的专业层面。截至目前,智谱尚未针对企业正式函件做出公开回应。
02 风波溯源:一个313MB加密包,揭开静默上传黑盒
整场争议始于开发者ferstar的一次磁盘清理。9月17日,该开发者原本在社群推荐ZCode工具,次日清理MacBook存储空间时,意外发现隐藏目录~/.zcode占用超700MB空间,其中一个313MB的加密全量快照文件引发警觉。
日志与状态记录显示:ZCode在用户无任何主动操作的情况下,自动扫描本地商业项目,将工作区整体打包、加密生成baseline全量快照,并持续重试上传,单次失败后累计重试上传564次。该文件最终未成功传出本地、未离开局域网,但完整暴露了后台静默上传机制。
开发者进一步逆向拆解客户端代码、核对流量日志,完整还原ZCode上传链路:
客户端先向智谱服务端申请上传凭证,获取阿里云OSS签名、上传路径与RSA公钥;本地将整个项目压缩打包,通过AES-256-CTR加密,再用服务端公钥封装密钥,最终直传云端OSS。解密密钥仅由智谱服务端持有,用户本地无法解密、无法查看、无法管控。
更关键的是,该机制并非失效测试代码。除失败的商业项目快照外,另有公开代码仓库的15KB快照成功上传并被服务端接收,且Windows、macOS用户均可复现相同机制。
03 最致命漏洞:用户开关完全失效,知情权形同虚设
用户知情权与关闭权彻底失效,是ZCode争议区别于其他竞品的核心致命问题。很多用户以为关闭“体验优化”“仓库快照索引”即可停止数据上传,但实际代码逻辑完全相悖。
实测3.12.3问题版本代码逻辑显示:
“体验优化”开关,仅控制数据是否用于模型训练,与上传行为无关;“仓库快照索引”开关,仅控制服务端是否对已上传数据建立索引,完全不阻断本地快照生成与云端上传链路。
上传组件在用户登录后默认常驻加载,不受用户自定义偏好控制。触发机制极为频繁:每次用户输入提示词前自动触发快照,同时关联repo-wiki-update任务持续扫描。单用户单次会话最多触发62次快照采集。
即便用户手动删除待上传加密包,半小时后客户端会自动重新生成、继续重试上传,形成无法终止的循环。
与此同时,事发前的隐私政策仅声明收集“用户主动提交的文本与文件”,完全未披露全量工作区打包、Git历史上传行为。所谓“默认关闭的数据优化”,仅针对模型训练,与静默上传无关,属于典型的规则混淆、告知缺失。
04 数据范围离谱:13%代码之外,全是敏感历史痕迹
AI编程工具需要读取、索引代码以理解项目逻辑,是行业通用做法,但ZCode的采集范围严重超出合理业务需求。
样本数据显示,其快照数据包中,86.6%内容来自.git版本目录:包含Git LFS缓存、完整对象库、reflog操作记录、已删除文件痕迹、未推送本地分支、内网域名、历史密钥与配置凭证。而真正的当前源代码与文档,仅占13.4%。
通俗而言:ZCode抓取的不是“当下需要修改的代码”,而是整个项目从诞生以来的全部痕迹,包括早已删除的密码、作废的配置、内部隐秘架构、团队操作日志。对于企业研发而言,这等同于将整套研发体系的核心机密全盘交出。
05 竞品对照:为什么说ZCode问题比Grok、Cursor更严重?
2026年以来,Grok Build、Cursor两大海外AI编程工具均爆发过代码上传争议,但三者机制存在本质差异,ZCode风险等级更高。
Grok Build(xAI):曾被曝光上传完整代码库、忽略文件与删除痕迹,问题在于过度采集,但无隐蔽强制上传、无用户开关失效问题,曝光后迅速关停自动上传、批量清理历史数据。
Cursor:采用按需索引+增量同步机制,首次建索引上传文件后,仅同步变更文件哈希与代码块;检查点仅记录Agent修改差异,不上传完整Git历史;隐私模式明确隔离训练用途,用户可控性更强。
ZCode:叠加多重致命缺陷:默认静默全量采集、Git历史全覆盖、用户开关无效、解密权限独家垄断、后台高频自动触发、修复后仍存残留风险、疑似跨境数据链路。
行业共识:AI工具可以读取代码、可以建立索引、可以临时缓存,但必须按需、可控、透明、可关闭、可审计。ZCode恰恰违背了所有底线。
06 官方回应与未决疑点:修复看得见,信任补不上
9月18日风波发酵后,智谱迅速致歉并给出解决方案:问题源于默认开启的“代码库索引”功能,用于版本回退与Repo Wiki生成,数据用完即销毁、不长期留存;承诺开源代码、引入第三方审查、完成版本修复。
目前最新3.14.0版本已拆除上传组件,上传接口返回404,客户端侧静默上传行为彻底停止。但整场风波的核心疑问至今无实证答案:
1. 影响范围不明:未披露问题版本周期、受影响用户数、成功上传仓库数量、企业涉密数据存量;
2. 数据销毁无法证实:“用完即毁”为单方口头声明,无服务端日志、无审计报告、无第三方公证,用户无法核验历史数据是否彻底清零、有无备份外流;
3. 开源与审查落地滞后:仅开放部分插件代码,未公开问题历史版本、服务端逻辑、数据生命周期管理规则;
4. 跨境风险未解释:新加坡节点请求、数据处理主体、存储地域、跨境传输合规性仍无官方清晰说明。
07 行业深层反思:AI安全的短板不在模型,在Harness架构
本次ZCode风波揭开了整个AI编程行业的共性盲区:公众长期聚焦模型能力、Prompt安全、越狱风险,却忽略了Agent Harness(智能体调度框架)的系统性权限漏洞。
AI编程工具的风险分为三层:模型是否越权读取已有授权内容、Harness是否在任务外私自执行采集上传、上下游云存储与节点是否造成数据跨境流转。
ZCode事件证明:即便模型本身无漏洞,外围调度框架的隐蔽权限、静默操作、失控链路,足以造成毁灭性数据泄露。当工具可以绕过用户开关、无视隐私声明、自动批量抓取全量研发资产,AI工具就不再是研发提效助手,而是常态化泄密通道。
结语:AI编程告别“盲信时代”
从社区技术扒皮到企业正式追责,ZCode风波已经从单一产品事故,升级为国内AI编程合规体系的标志性事件。相较于海外竞品,国产AI工具在用户控制权、数据透明性、权限收敛、边界约束上的短板彻底暴露。
版本修复只是治标,透明化、可审计、可关闭、可溯源、零静默权限,才是AI编程工具未来的合规底线。对于行业而言,这场风波最大的价值,是让所有开发者与企业意识到:AI工具的安全,从来不看宣传的智能能力,而看那些藏在后台、不被告知、不受控制的静默权限。

作者:蓝狮娱乐




现在致电 5243865 OR 查看更多联系方式 →

蓝狮娱乐 版权所有