久操免费资源,久久伦理一区,国产又黄又爽视频,情草av网,日本久久久在线免费,精品人妻互换一区三区,熟妇女一区二区三区,亚洲AV三区视频免费,老司机在线精品

**智譜在ZCode被曝自動上傳用戶項目源碼后,72小時內(nèi)完成道歉、第三方審計及代碼開源,但用戶信任恢復仍面臨數(shù)據(jù)流向不透明、開源版本與實際運行版本可能不一致等核心挑戰(zhàn)。** **要點** **1. 事件起因:ZCode自動打包上傳加密源碼,用戶無法關閉** 開發(fā)者發(fā)現(xiàn)ZCode在登錄后默認生成工作區(qū)快照,將項目源碼、Git歷史、配置文件等打包加密上傳至阿里云OSS,加密私鑰僅存云端,用戶本地無開關可關閉上傳。 **2. 智譜三步應對:道歉修復、第三方審計、代碼開源** 9月18日道歉并歸因于“代碼庫索引”功能;次日發(fā)布v3.14.0移除上傳鏈路;9月21日開源自Electron客戶端至全業(yè)務組件,并引入信通院與綠盟科技出具“云端零數(shù)據(jù)”審計結(jié)論。 **3. 企業(yè)發(fā)函追責:質(zhì)疑數(shù)據(jù)超范圍收集與跨境傳輸** 承明科技公開函件指出,ZCode自動上傳34549個文件,涉及數(shù)據(jù)庫口令、云憑證等敏感數(shù)據(jù),超出隱私政策范圍;修復后仍有上傳行為,且數(shù)據(jù)可能流向新加坡實體,要求智譜書面說明與提供刪除證明。 **4. 行業(yè)共性:AI編程工具的數(shù)據(jù)安全設計需從“事后補救”轉(zhuǎn)向“事前管控”** 2025-2026年多起類似事件(Grok Build、Cursor等)表明,當AI工具從代碼補全走向自主執(zhí)行,權限邊界與數(shù)據(jù)流向必須預先設計,否則信任重建只能依賴可驗證的證據(jù)而非聲明。 **5. 商業(yè)影響:ZCode是智譜估值核心,安全漏洞直接動搖開發(fā)者信任** 智譜營收86.5%來自API與編程業(yè)務,ZCode用戶已達百萬,其數(shù)據(jù)安全問題不僅影響產(chǎn)品口碑,更威脅以“開發(fā)者信任”為基礎的商業(yè)模式根基。
“偷傳代碼”風波后,智譜把ZCode開源了:三天,三步
2026-09-21 19:53

“偷傳代碼”風波后,智譜把ZCode開源了:三天,三步

本文來自微信公眾號: 未來圖靈 ,作者:張鳳靜


9月21日,北京智譜華章科技股份有限公司(以下簡稱“智譜”)宣布ZCode正式開源。


同時公布的還有兩份第三方審計結(jié)論:中國信息通信研究院確認,涉事的阿里云OSS存儲桶處于“云端零數(shù)據(jù)”狀態(tài);綠盟科技確認,桶內(nèi)全部數(shù)據(jù)對象及存儲桶本身已刪除,v3.14.0客戶端已移除Repo Wiki入口,切斷本地倉庫快照生成與上傳鏈路。



智譜再次道歉:“請大家持續(xù)監(jiān)督?!?/p>


從9月18日開發(fā)者首次曝光,到9月21日官宣開源,三天,智譜走完了從道歉、整改、第三方審計到代碼開源的全部流程。速度夠快,態(tài)度夠誠懇。但問題是,流程走完了,信任就能回來嗎?


一個313MB的加密包,和564次失敗的上傳


事情的起點,是一個開發(fā)者的磁盤清理。


9月18日凌晨,獨立開發(fā)者ferstar在技術論壇發(fā)文稱,在清理一臺存儲空間僅256GB的MacBook時,發(fā)現(xiàn)用戶目錄下的.zcode文件夾占用了超過700MB。順著目錄往下挖,他找到一個313MB的加密壓縮包。


圖注:開發(fā)者發(fā)現(xiàn)ZCode存在異常行為


狀態(tài)文件顯示,里面是他一個約10GB商業(yè)項目的幾乎全部核心資產(chǎn)。這個包之所以還留在本地,是因為上傳連續(xù)失敗了564次。


ferstar當天公開了逆向分析結(jié)果:ZCode在用戶登錄狀態(tài)下,會自動生成工作區(qū)快照,將整個項目打包加密后上傳至阿里云OSS。被打包的不只是當前源代碼,還包括完整的Git版本歷史、LFS大文件緩存、reflog記錄,以及部分全局開發(fā)配置文件。


圖注:ferstar還原的ZCode上傳鏈路


更關鍵的是,加密所用的RSA公鑰由服務端下發(fā),私鑰只存在云端。也就是說,連用戶本人都打不開這個從自己硬盤上生成的包。


這個上傳機制默認開啟,客戶端界面中沒有任何開關能夠真正關閉。


當晚,智譜在ZCode用戶群內(nèi)致歉,將問題歸因于“代碼庫索引”功能,稱上傳數(shù)據(jù)僅用于生成Repo Wiki頁面,隨后即被銷毀,不會保存。智譜同時承諾開源代碼庫、引入第三方審查,并為全體用戶額外提供一次周額度重置作為補償。



第二天,v3.14.0版本推送,更新日志寫明“修復倉庫百科異常上傳的問題”。


但事情并沒有結(jié)束。


企業(yè)發(fā)函追責,爭議從“技術漏洞”升級為“數(shù)據(jù)合規(guī)”


9月19日,太原承明科技有限公司公開發(fā)函,向智譜提出12項答復要求,限期10月10日前書面回復。


承明科技在函件中稱,經(jīng)公司技術部門獨立取證確認,ZCode的上傳行為系自動觸發(fā)、批量發(fā)生。所涉數(shù)據(jù)包括6個工作區(qū)、34549個文件、約425MB,包含項目完整源代碼、系統(tǒng)架構設計、版本控制全量歷史、數(shù)據(jù)庫訪問口令、云服務憑證及員工個人信息,明顯超出ZCode《隱私政策》載明的收集范圍。



更讓承明科技質(zhì)疑的是修復效果。盡管ZCode客戶端已于9月16日更新至3.12.3版本,但在智譜9月18日公開致歉當日凌晨,仍檢測到上傳行為發(fā)生。


函件還指出了一個更敏感的問題:數(shù)據(jù)流向。


承明科技查證發(fā)現(xiàn),ZCode客戶端的網(wǎng)絡請求指向注冊于新加坡的實體,而中文版服務協(xié)議簽約主體為北京智譜華章。數(shù)據(jù)是否已經(jīng)出境、是否受國內(nèi)法律監(jiān)管,成為懸而未決的問題。



承明科技要求智譜說明:數(shù)據(jù)實際處理主體是誰,是否存在跨境傳輸或境外存儲,并提供已上傳數(shù)據(jù)的刪除證明。函件還明確表示,保留采取進一步法律行動的權利。


據(jù)“紅星資本局”報道,針對承明科技的函件,智譜相關人員回應稱“不實消息”。承明科技相關負責人則表示,智譜已主動聯(lián)系溝通,但截至發(fā)函時,尚未收到書面答復和數(shù)據(jù)刪除證明。


道歉、審計、開源


面對持續(xù)發(fā)酵的輿論,智譜在72小時內(nèi)連續(xù)做出三次公開回應。


第一步,道歉和修復。9月18日當天,智譜在用戶群內(nèi)致歉,承認代碼庫索引功能默認開啟導致部分用戶受影響,承諾數(shù)據(jù)“立即銷毀,不會保存”。次日發(fā)布v3.14.0版本,移除Repo Wiki功能,切斷本地倉庫快照生成與上傳鏈路。


第二步,第三方審計。智譜邀請中國信息通信研究院和綠盟科技兩家機構開展安全審查。信通院確認涉事OSS存儲桶處于“云端零數(shù)據(jù)”狀態(tài);綠盟科技確認桶內(nèi)全部數(shù)據(jù)對象及存儲桶本身已刪除,客戶端已完成整改,未發(fā)現(xiàn)可觸發(fā)本地倉庫快照或文件外發(fā)的功能路徑。


第三步,代碼開源。9月21日,ZCode正式開源至GitHub。此次開源的不僅是Electron客戶端,還包括桌面端、Web客戶端、HTTP/WebSocket Server、共享UI、業(yè)務服務以及Agent CLI和Agent Runtime。



智譜表示,此次開源是回應外界對ZCode數(shù)據(jù)處理擔憂的第一步,未來還將推動ZCode更加徹底地走向社區(qū)化,歡迎外界下載、檢查代碼,共同參與改進。同時將建立常態(tài)化的產(chǎn)品安全漏洞報告機制,根據(jù)問題嚴重等級給予相應回報。


此外,9月20日晚,智譜MaaS平臺宣布將上線“數(shù)據(jù)內(nèi)容不留存”功能。任何用戶均可申請開通,生效后智譜MaaS平臺不會對用戶的輸入和輸出進行靜態(tài)存儲,數(shù)據(jù)僅用于完成當次模型調(diào)用。



但這一機制存在明確的例外:Batch API、File API等需要持久化保存任務或文件的功能不在覆蓋范圍內(nèi);因法律法規(guī)要求留存,或為核查涉嫌違規(guī)、濫用行為,平臺可能按有關要求留存相關數(shù)據(jù)30天及以上。


ZCode對智譜意味著什么


理解這場風波的嚴重性,需要先理解ZCode在智譜商業(yè)版圖中的位置。


智譜于2026年1月8日以116.2港元的發(fā)行價登陸港交所,拿下“全球大模型第一股”的頭銜,代碼2513.HK。此后股價一路走高,6月盤中一度摸到2980港元,上市以來累計漲幅約19倍。


撐起這個價格的,是Coding業(yè)務的爆發(fā)力。據(jù)智譜2026年半年報,上半年營收9.54億元,同比增長近四倍;其中開放平臺及API業(yè)務貢獻8.25億元,占總營收的86.5%,同比增速超過27倍。截至8月底,GLM平臺注冊用戶超過740萬,付費日活較年初增長603%。智譜在2026年8月透露,ZCode用戶數(shù)量已達百萬。


三組數(shù)字指向同一個結(jié)論:智譜當前的估值故事,很大程度上押注在編程業(yè)務上。而ZCode正是承接這波增長的C端入口。


也正因如此,ZCode的數(shù)據(jù)安全問題不僅是產(chǎn)品層面的bug,更直接觸及智譜商業(yè)模式的根基:開發(fā)者信任。AI編程工具這門生意的原材料不是算力,是信任。用戶交給這類工具的,是整個項目最完整、最敏感的形態(tài):源代碼之外,還有版本歷史里已刪除的提交、配置文件里的數(shù)據(jù)庫口令和云服務憑證。


這些東西一旦離開本地,控制權就發(fā)生了轉(zhuǎn)移。


近日,據(jù)智譜首席科學家唐杰社交媒體上的表述,智譜已實現(xiàn)最小RSI閉環(huán):“模型優(yōu)化系統(tǒng),系統(tǒng)服務模型”。一個由GLM-5.3驅(qū)動的Infra Agent,參與了GLM-5.3-Flash推理服務的搭建與優(yōu)化,運行在十萬張以上國產(chǎn)AI芯片上,從跑通到承接全部線上流量只用兩周。核心邏輯是讓模型優(yōu)化自己賴以運行的系統(tǒng),這降低了“自己造自己”的成本。但隨之而來的問題是:當模型接過原本由人完成的研發(fā)工作,人還能否看清并干預?



當Agent能力跑在治理前面


ZCode事件并非孤例。


2026年7月,安全研究員cereblab測試xAI的編程工具Grok Build時發(fā)現(xiàn),盡管他明確要求模型不要讀取文件,軟件仍在后臺將項目文件打包上傳至服務器,壓縮包中包含47個文件以及過去4次修改代碼的記錄。xAI隨后關閉了自動上傳功能。



2025年7月,Replit的編程Agent在用戶試用中刪除了生產(chǎn)數(shù)據(jù)庫。2026年2月,Check Point披露Claude Code的配置漏洞可能導致API憑據(jù)泄露。2026年7月,Wiz披露Cursor等工具存在權限問題,用戶以為批準的是一次文件修改,實際卻可能觸及工作區(qū)之外的敏感文件。


這些事件指向同一個問題:當AI編程工具從“補全”走向“自主執(zhí)行”,從“單文件”走向“全項目”,權限邊界和數(shù)據(jù)流向的設計,必須從“事后補救”轉(zhuǎn)向“事前管控”。


據(jù)“中國新聞周刊”報道,浙江大學網(wǎng)絡空間安全學院副教授張秉晟指出,數(shù)據(jù)不留存不代表數(shù)據(jù)沒有出域,數(shù)據(jù)不落盤不代表執(zhí)行過程中沒有泄露風險。開發(fā)者張楠(化名)則更直接:開源的版本不是最初的版本,這樣的開源一點意義沒有。


這恰恰是智譜開源后面臨的真正考驗:開源只是把檢驗的權力交出去了,但如果用戶真正運行的那一版和開源版本存在差異,審計的價值就會大打折扣。信任的重建,不取決于一次危機公關的質(zhì)量,而取決于產(chǎn)品設計理念是否真正改變。


ZCode事件給所有AI編程工具提了一個醒:當Agent開始接觸企業(yè)的核心資產(chǎn),安全就不再是“加分項”,而是“準入項”。


智譜的72小時響應速度值得肯定,道歉、審計、開源、數(shù)據(jù)不留存機制,這套組合拳在同類事件中算是相當完整的。但用戶真正在意的,不是多領一次額度重置,而是自己的代碼到底去了哪里、誰看過、什么時候刪的。


這些問題,需要的是可驗證的證據(jù),而不是一份聲明。


三天,三步。或許開源只是第一步。

AI創(chuàng)投日報頻道: 前沿科技
本內(nèi)容來源于網(wǎng)絡 原文鏈接,觀點僅代表作者本人,不代表虎嗅立場。
如涉及版權問題請聯(lián)系 hezuo@huxiu.com,我們將及時核實并處理。
正在改變與想要改變世界的人,都在 虎嗅APP
洛扎县| 花垣县| 东丽区| 巴中市| 八宿县| 四会市| 思茅市| 瑞昌市| 巴楚县| 邛崃市| 报价| 玛多县| 宁德市| 昭通市| 香河县| 赣州市| 平江县| 长葛市| 黔江区| 西畴县| 宁陕县| 阿坝| 宁武县| 广平县| 苗栗县| 太保市| 武冈市| 仙居县| 澄江县| 华容县| 无极县| 墨脱县| 安福县| 勃利县| 无为县| 弥勒县| 都安| 汶川县| 汾阳市| 内黄县| 鄂托克旗|