智谱Zcode因偷传代码被曝安全漏洞,官方致歉并承诺开源

9月18日,国内AI公司智谱旗下编程工具Zcode被曝存在数据上传漏洞,会在用户不知情的情况下将本地代码及Git历史打包上传至云端。事件引发社区热议后,智谱官方迅速回应,承认问题源于“代码库索引”功能...

互联网/IT

近日,国内人工智能公司智谱(Zhipu AI)旗下的编程辅助工具Zcode因涉嫌在用户不知情的情况下偷偷上传本地代码和Git仓库数据,引发广泛关注。这一事件不仅暴露了软件产品的潜在安全风险,也再次引发了公众对AI工具数据隐私保护的关注。

根据开发者社区的排查结果,Zcode在后台静默上传了用户的完整工作区内容,包括但不限于完整的Git历史记录、LFS大文件缓存、reflog以及全局应用配置等敏感信息。这些数据被加密后直接上传至阿里云OSS存储服务,而用于解密的RSA私钥仅存在于云端,导致用户即使获得了加密包也无法自行解密。

文章配图

针对此次事件,智谱官方于当天下午通过其飞书群组向受影响用户致歉,并发布了一份详细的说明文档。官方承认问题源于Zcode的“代码库索引”功能,该功能旨在帮助用户在本地生成仓库索引以支持历史版本恢复、回退及Repo Wiki等功能。然而,在上线初期,默认开启的状态下,部分用户的仓库数据被触发上传,尽管官方声称上传的数据会在云端生成Wiki页面后立即销毁,但实际操作中仍造成了数据泄露的风险。

在道歉声明中,智谱表示已经第一时间完成了自查,并确认相关问题已经修复。同时,为了弥补用户的损失和重建信任,智谱宣布将采取以下措施:首先,近期将开源Zcode的全部代码库;其次,邀请第三方评估人员对系统运行情况进行审查,并持续公开产品审计进展;最后,为全体Zcode用户额外提供一次周额度重置。

此事件的发生并非偶然,而是反映了当前AI编程工具在快速发展过程中面临的诸多挑战。一方面,随着AI技术的普及,越来越多的企业开始推出基于大模型的编程辅助工具,试图简化开发流程、提高效率。另一方面,这些工具往往需要访问用户的本地代码环境才能实现智能化的功能,这就不可避免地涉及到数据隐私和安全问题。

从行业角度来看,此次事件也为其他AI工具提供商敲响了警钟。如何在提升产品功能的同时,确保用户数据的安全性和隐私性,已经成为所有AI企业必须认真对待的问题。特别是在当前数据保护法规日益严格的背景下,任何忽视用户隐私的行为都可能带来严重的后果。

目前,Zcode的安全问题已经得到修复,但智谱的道歉和承诺能否真正赢得用户的信任,仍有待观察。对于广大开发者而言,选择使用哪些AI工具时,除了关注功能特性外,更应该重视产品的安全性和隐私保护能力。