(文/万肇生 编辑/吕栋)
智谱旗下 AI 编程工具 ZCode“偷传数据”争议持续发酵。在智谱公开道歉后,舆论焦点已从单纯的数据上传转向更为敏感的“数据出境”问题。
ZCode 界面
9 月 19 日晚,太原承明科技有限公司(下称“承明科技”)正式向北京智谱华章科技股份有限公司(下称“智谱”)发出公函。函件详细披露了 ZCode 涉及代码库数据上传的技术细节,并明确表示保留采取进一步法律行动的权利。
核心资产险遭批量窃取
事件源头可追溯至 9 月 18 日。个人开发者 ferstar 在技术论坛爆料称,其本地发现一个 313MB 的加密压缩包,内含其 10G 商业项目的几乎全部核心资产。该文件因上传失败滞留本地,系统日志显示已尝试上传 564 次。
经逆向分析,ferstar 发现 ZCode 客户端在用户登录状态下,会自动生成包含完整 Git 版本历史、LFS 缓存及 reflog 等工作区快照。这些快照在本地加密后,默认被上传至阿里云 OSS。
值得注意的是,加密所用 RSA 公钥由服务端下发,生成的加密包连用户本人及客户端均无法解密。此外,该上传机制默认开启,且客户端界面无任何开关可将其彻底关闭。
ferstar 还原的 ZCode 上传链路
该文引发广泛关注,多名用户复现确认了该机制存在。当日下午,智谱通过用户群致歉,解释称问题源于“代码库索引”功能,旨在支持会话检查点恢复及 Repo Wiki(仓库百科)等功能,其中 Wiki 页面生成可能触发数据上传。
智谱表示,因该功能上线初期默认开启导致部分用户受影响,对此深表歉意。公司承诺,云端生成 Wiki 页面后相关数据会“立即销毁”,并称问题已修复。同时,智谱宣布近期将开源 ZCode 代码库,引入第三方审查,并为全体用户提供一次周额度重置。
ZCode 在用户群内道歉。图自 IT 之家
数据流向疑涉新加坡
承明科技对智谱所述的数据上传范围、流向及修复时间提出质疑。据其自行技术取证,8 月 28 日至 9 月 14 日期间,该公司超过 6 个工作区遭到 ZCode 上传云端,最大体积达 391.94 MB。另有一个项目因上传失败 32 次而留存本地,证明了该行为系自动触发且批量发生,无需用户同意。
承明科技抖音号
承明科技指出,被上传内容远超《ZCode 隐私政策》载明的“代码片段”范畴,实为结构完整的归档文件,涵盖完整源代码、系统架构设计、全量版本控制历史(含已删除提交)、数据库口令、接口密钥、云服务凭证、员工及用户个人信息,以及未公开的商业计划。
更关键的是数据实际流向问题。承明科技发现,ZCode 客户端所有网络请求均指向 zcode.z.ai 与 cdn-zcode.z.ai 域名。经查,Z.AI 平台缔约主体及个人数据控制者为注册于新加坡的 JINGSHENG HENGXING TECHNOLOGY PTE.LTD,其隐私政策明确服务及数据处理通常在新加坡进行。
智谱招股书显示,JINGSHENG HENGXING 为其新加坡间接全资子公司。ZCode 英文版协议明确由该公司负责数据处理;但中文版协议却规定服务提供方及数据处理者均为“北京智谱华章”,并承诺境内收集的个人信息存储于中国境内,跨境传输需征得同意。
ZCode 隐私协议
基于上述矛盾,承明科技要求智谱说明实际数据处理主体及是否存在违规跨境传输。函件中,承明科技提出 11 项具体要求,包括停止数据处理、删除已上传数据及备份、披露访问记录、说明是否共享或用于模型训练等,并要求智谱于 10 月 10 日前书面答复。
截至发稿,智谱暂未对承明科技的发函作出进一步回应。不过,ZCode 已于 9 月 19 日发布 3.14.0 版本,更新日志注明“修复仓库百科异常上传的问题”。

