9月21日,智谱旗下 AI 编程工具 ZCode 宣布开源,回应此前围绕代码数据上传的安全争议。ZCode 称,已经完成客户端安全整改。新版移除了 Repo Wiki 功能,并切断本地仓库快照的生成与上传链路。中国信息通信研究院和绿盟科技随后参与安全评估,相关结论已由官方公布,完整报告仍待发布。
开源,是 ZCode 对争议给出的第一项回应。
ZCode 官方账号在 X 上表示,已经将项目代码公开到 GitHub。官方邀请社区继续检查和反馈问题。公开仓库为 zai-org/ZCode,项目说明显示,它包含桌面应用、浏览器界面、终端 Agent,以及相关运行时源码。
官方同时承诺建立常态化的产品安全漏洞报告机制,并根据漏洞严重程度提供奖励。代码公开让外部开发者获得了检查客户端行为的入口。漏洞报告机制则把一次性回应延伸到后续维护。
争议功能已经从产品中移除。
这次整改的重点落在 ZCode v3.14.0。官方称,新版本移除了 Repo Wiki 功能,并切断了本地仓库快照的生成和上传链路。绿盟科技的评估结论则是,整改后的客户端没有发现能够触发本地仓库快照或文件外发的功能路径。
此前,社区开发者曾检查 ZCode 旧版本,指出客户端存在仓库快照打包、加密和上传相关路径。开发者还对用户关闭相关设置后仍可能发生的数据处理提出质疑。
ZCode 此前的回应将问题归因于代码库索引功能。该功能用于生成 Repo Wiki,并可能触发仓库数据上传。官方当时称,相关数据会在云端生成页面后销毁。
从这次版本改动看,ZCode 选择直接下线 Repo Wiki,并移除相关上传链路。产品功能的变化,比单独调整一个开关更容易让用户确认当前版本的处理边界。
两家机构公布了数据清理结论。
按照 ZCode 官方发布的评估结果,中国信息通信研究院确认,名为 zcode-prod 的阿里云 OSS 存储桶处于云端零数据状态。绿盟科技称,相关数据对象和存储桶本身均已删除。
ZCode 还表示,社区提到的代码数据没有被保留,也从未用于模型训练。这里的口径来自 ZCode 对评估结果的公开转述。完整安全评估报告尚未公开。报告发布后,外界可进一步核对评估范围、检查对象、历史数据处理记录和删除流程。
开源之后,问题转向持续检查。
ZCode 这次公开了修复后的代码,也公开了整改方向。社区接下来可以检查新版本中相关功能是否已经移除。漏洞报告的响应过程和完整安全报告,也会成为后续观察点。
对使用 AI 编程工具的人来说,首先要确认具体版本、具体功能和具体数据流向。哪些文件留在本地,哪些功能访问云端,关闭某项功能后客户端和服务端是否同时停止相关处理,都需要对应的产品说明和检查记录。ZCode 已经给出了一组产品改动和评估结论,下一份完整报告将补上这条证据链。
来源
ZCode 官方 X 公告;ZCode GitHub 公开仓库;澎湃新闻、网易科技对争议背景和整改进展的报道。