云霞资讯网

AI 编程工具被曝&34;静默打包&34;整个代码库上传,200 万用户的产品如何回应 9月18日,开发者 ferstar 的一篇逆向分析让智谱的 AI 编程工具 ZCode 陷入信任危机:登录状态下,ZCode 会在后台把整个工作区加密打包——包括完整的 Git 提交历史、LFS 大文件缓存、本地提交记录和

AI 编程工具被曝"静默打包"整个代码库上传,200 万用户的产品如何回应

9月18日,开发者 ferstar 的一篇逆向分析让智谱的 AI 编程工具 ZCode 陷入信任危机:登录状态下,ZCode 会在后台把整个工作区加密打包——包括完整的 Git 提交历史、LFS 大文件缓存、本地提交记录和全局配置——直接上传到阿里云 OSS。分析显示 .git 目录占了打包体积的 86.6%,本地留着一份 313MB 的密文,对应的却是 345MB 的工作区。更让人不安的是,加密用的私钥只存在云端,用户自己都解不开;界面上的两个开关也无法真正关闭。

这款产品的用户量超过 200 万。事件发酵后,智谱当天在官方用户群道歉,解释问题源于"Repo Wiki 默认开启",随后给出了"修复 + 客户端开源 + 第三方审查 + 额度重置"的组合回应,并上线了"数据不留存"(用完即焚)功能。

这件事给所有用 AI 编程工具的人提了个醒:写代码用的 AI 工具,可能比你想的更"勤奋"地收集数据。商业代码、历史密钥、未发布的分支,一旦进了云端就脱离你的控制。建议:商用/保密项目注意工具的隐私设置,敏感库别登录工具时打开。(来源:21世纪经济报道、36氪、每日经济新闻)