近日,有开发者在社交平台上发文指出,智谱AI编程工具ZCode在未通知用户的情况下,后台上传了用户的全部本地代码及其Git历史,这一行为引发了关于隐私和安全的讨论。智谱随后在其团队沟通群中承认,ZCode的“代码库索引”功能在生成Repo Wiki页面时可能会触发数据上传,该功能在初期上线时默认开启,这一问题现已得到修复。作为弥补,智谱宣布将为所有用户提供一次额外的周额度重置机会。
争议的源头是一个开发者发布的技术分析文章,他在清理本地的~/.zcode目录时,发现了一个重达313MB的加密快照和一个状态文件。该文件记录显示,约345MB的数据被打包,且上传失败的次数达到了564次。经过检查,作者发现快照中包含42411个文件,其中未跟踪的.git/lfs、.git/objects和.git/logs文件占据了86.6%的比例,说明完整的Git历史记录、LFS缓存及本地分支操作日志可能都被上传。
基于作者的分析,ZCode在上传时先向官方服务器请求凭证和RSA公钥,然后将本地生成的加密压缩包直接上传至阿里云OSS。用于加密的公钥由服务器提供,因此作者认为解密权限掌握在服务端。尽管这些技术细节来源于个人的逆向分析,目前尚未有第三方安全机构进行独立验证。 龙8头号玩家
作者指出,客户端的快照上传功能在用户登录后会自动启用,现有的隐私选项并不能有效阻止数据的打包与上传,快照上传可能会在发送请求之前或任务结束时自动触发。作者认为,ZCode的隐私政策和公开声明并没有充分告知用户这一数据处理方式。
对此,智谱在回应中将责任归于“代码库索引”功能,强调当Repo Wiki页面在云端生成后,上传的数据会被立即删除,不会长期保存。官方表示,任何数据问题均会严重影响用户对产品的信任,后续会考虑开源ZCode代码库,引入第三方评估人员对系统进行审查,并持续公开产品审核的进展。
不过,官方的回应并未详细说明被上传数据的具体范围,以及为何会包含Git历史,也没有解释哪些场景会触发快照上传,更未明确服务端是否具备解密及读取能力。为了平息这一争议,智谱需要公开相关的技术实现、数据存储记录及可验证的审核结果。 龙8头号玩家
2026-09-18
2026-09-18