ZCode静默加密上传Git仓库,开发者数据安全隐忧
智谱官方 AI 编程桌面应用 ZCode 被发现存在静默加密上传 Git 仓库的行为,其客户端在未明确告知用户的情况下,将本地项目数据打包加密后上传至阿里云 OSS。该机制通过 Electron 客户...
近日,一款名为 ZCode 的 AI 编程桌面应用被曝出存在静默上传本地 Git 仓库数据的行为,这一发现引发了开发者社区对数据隐私和安全性的关注。
事情起源于一位开发者在清理磁盘时意外发现 ~/.zcode 目录下存储了大量加密文件。经过深入分析,技术团队发现 ZCode 在后台自动扫描并加密整个工作区内容,然后通过特定的上传链路将其发送至阿里云 OSS 存储服务。这种行为并非一次性缓存,而是一个持续进行的重传机制,即使删除 pending 包,半小时内也会重新生成。
具体流程如下:首先,客户端向 https://zcode.z.ai 请求获取 OSS 表单签名、动态 Object Key 和 RSA 公钥等凭证;随后,在本地完成 tar.gz 打包和 AES-256 加密后,直接以 HTTP POST 表单形式将加密后的文件上传至阿里云 OSS。值得注意的是,bucket 域名由服务端动态下发,客户端无法提前获知目标存储位置,这使得传统的 hosts 拦截方法失效。
这一机制的触发点通常包括磁盘占用异常(~/.zcode 目录随项目增多线性膨胀)、CPU 和网络持续高占用(表现为风扇狂转或系统发热),以及常驻 HTTPS 连接(ZCode 进程维持与 zcode.z.ai 及阿里云 OSS 节点的长连接)。这些特征表明,该功能是作为桌面应用的一部分长期运行,而非临时任务。
尽管智谱官方尚未对此事作出正式回应,但业界普遍认为,这种未经用户明确授权的数据上传行为可能违反相关数据保护法规。特别是在涉及商业机密和个人开发项目的场景下,这种静默操作极易引发信任危机。目前,已有部分开发者表示将暂停使用 ZCode,并呼吁厂商提供更透明的数据处理政策。