9月18日,技术博主ferstar在清理本地磁盘时发现异常:一块约313MB的加密文件,附带清单显示涵盖约4.2万个文件——其中超过八成是项目历史修改记录。逆向分析表明,智谱旗下AI编程工具ZCode桌面客户端在用户登录状态下,会自动将整个工作区打包加密上传至阿里云OSS存储桶,内容不仅包含源代码,还有完整的Git版本历史、LFS大文件缓存、reflog与部分全局开发配置,几乎覆盖项目全部核心研发资产。
更刺痛开发者神经的是三个细节:默认开启、设置界面找不到关闭选项;加密公钥由服务端下发、私钥只存云端,用户自己无法解密;历史记录在打包流程中豁免于所有安全过滤规则。
智谱的三步回应
- 9月18日晚:官方致歉,解释数据上传源于"代码库索引"功能(历史版本回退、会话检查点、RepoWiki);
- 9月19日:发布修复版ZCode v3.14.0,移除Repo Wiki入口及相应生成链路;
- 9月21日:宣布ZCode即将开源,并邀请中国信通院、绿盟科技完成首轮第三方核查——信通院确认涉事存储桶当前云端零数据,绿盟确认桶内全部对象已删除、未发现可触发本地快照或外发的功能路径。
港股"大模型第一股"智谱同时承诺:每月定期公布代码安全审计报告,并建立公开的漏洞报告机制。此前已有企业用户发函追责,不少开发者临时停用相关工具排查泄露风险。
不是孤例,而是盲区
把镜头拉远,同类问题早有伏笔:独立研究者cereblab通过抓包证明,xAI的Grok Build会把用户整个项目上传谷歌云存储——包括用户明确告知AI不要读取的文件和未经脱敏的密码;Claude Code也曾在用户不知情时回传位置与身份信息,Anthropic工程师事后确认那是一次"有意实验"。
过去两年Agent安全的讨论焦点在模型失控、提示注入与外部攻击者,而Agent厂商自身的数据行为,几乎没有被当作一级风险对待——直到ZCode事件把它推到台前。
政企的三点启示
📋 AI编程工具接入自查清单
· 部署前用抓包/流量审计确认工具的全部外联行为,而非只看官方文档;
· 优先选择可私有化部署、代码不出域的方案,敏感仓库与云端工具物理隔离;
· 在合同层面要求数据"用完即焚"的可验证机制,关注厂商是否接受第三方审计。
信任一旦出现窟窿,补上的成本远高于事前防范。九天技术在大模型工具链建设中坚持私有化部署与全链路审计,正是为了避免"效率上去了、资产裸奔了"的困境。
(事件信息综合自公开报道)