9月18日,开发者发现智谱AI编程工具ZCode在用户不知情下,将整个工作区加密打包上传至阿里云OSS,包含完整Git历史、LFS缓存及全局配置。一个10GB项目被压成313MB,因上传失败564次才留在本地,事件引发社区哗然。
ZCode当天回应称,问题源于代码库索引功能,Wiki页面云端生成后数据即销毁,该功能初期默认开启,现已修复。9月21日,智谱进一步宣布ZCode正式开源,交由社区监督,并建立安全漏洞响应机制。智谱还邀请中国信通院和绿盟科技审计,确认存储桶为零数据,v3.14.0版本已移除相关功能。
智谱强调,相关代码数据不会留存,也从未用于模型训练。其MaaS平台近期将上线“数据内容不留存”功能,企业申请后平台不再静态存储输入输出数据,但Batch API等持久化功能不在覆盖范围内。
ZCode是智谱Coding业务的核心产品,用户数已突破200万,上线一个月即破百万。智谱创始人唐杰将Coding视为公司第二阶段战略重点,并计划向Agent与Co-work延伸。
上海交大何渊指出,此次事件反映AI编程工具的共同合规风险。加密与删除不能替代充分告知,服务商应建立文件级授权机制,企业也需将AI编程工具纳入数据安全管理体系。
