ZCode被曝私自上传开发者代码至阿里云,Z.ai致歉并开源_热推荐
2026-09-22 06:13:32 来源: 金吾财讯


(资料图片)

金吾财讯|GLM模型系列背后的中国公司Z.ai已开源其ZCode编程助手。此前该工具被曝存在缺陷,会在未经许可的情况下把开发者本地项目文件悄悄发送至阿里云服务器。\n\n据南华早报报道,事件发生于9月18日。中国独立技术博主Ferstar检查ZCode工作目录时发现,一个313兆字节压缩包在564次上传失败后仍待传输,另有15千字节的小文件已发送成功。\n\nFerstar称,该压缩包包含他正在开发的商业项目快照及Git历史。由于文件由Z.ai后端持有的私钥加密,他和ZCode客户端都无法打开。\n\n这些上传与一项用于会话检查点、版本回滚和“Repo Wiki”的仓库索引功能有关,该功能在ZCode上线后默认启用。在云端新建wiki页面即可触发整库上传,暴露的可能不只是正在处理的文件,Git历史还可能借助旧凭证和主机名锁定身份。一位上海开发者称,此举本质上是窃取用户数据,其中潜藏的恶意意图最令人不安。\n\nZ.ai已致歉,称已停止未授权上传,此前发往其云端的数据均已销毁,从未用于模型训练;公司还将建立产品安全漏洞报告的长期流程、按严重程度发放赏金,并邀请开发者继续审计开源的代码库。但外界仍无法确切核实数据去向。\n\n7月xAI的Grok Build也曾被曝上传完整Git仓库,马斯克确认后xAI删除数据并推出零保留政策与隐私端点。Z.ai则未公布明确的保留政策调整,也未允许独立复测,且掌握唯一解密密钥,数据已删除的说法难以被外部验证。\n\n据报道,一家机器人公司已在内部禁用Z.ai工具,有开发者认为信任受损的危害可能远大于漏洞本身。Z.ai(2513.HK)周一盘中一度跌近6%,随后反弹收涨1.8%,截至发稿报794港元。

关键词: 财经频道 财经资讯

责任编辑:zN_2212