弃用ZCode后,开发者mldong自建DeepSeekHarnessWindows打包流程全记录
因 ZCode 被曝静默上传完整 Git 历史及敏感配置,开发者 mldong 弃用该工具,转而使用开源的 DeepSeek Harness(DSH)。由于 DSH 官方未提供 Windows 版本,...
2026 年 9 月 18 日,AI 编程工具 ZCode 因被实锤在用户登录状态下静默打包整个工作区(含 .git 历史、LFS 大文件缓存、reflog 等)并加密上传至阿里云 OSS,引发广泛关注。这一行为不仅涉及隐私泄露,还包含本地明文 API 密钥等敏感信息的传输,且私钥仅存储于云端,用户无法解密。事件曝光后,ZCode 官方虽回应将修复问题并承诺开源审查,但已上传的数据无法追回,许多开发者选择弃用该工具。
开发者 mldong 是快速开发框架和开源轻量工作流引擎 jeeflow 的作者,他在当天决定弃用 ZCode,并转向使用 DeepSeek 开源的 AI 编程 agent——DeepSeek Harness(简称 DSH)。mldong 选择 DSH 的原因在于其完全开源且以本地优先为核心理念,数据不会上传至云端,用户可以逐行核对代码行为,确保透明性。此外,DSH 社区活跃,拥有超过 22.9 万 Star 和 2.7 万 Forks,插件生态丰富,支持高度可扩展性。
然而,DSH 官方并未提供 Windows x64 版本的成品包,其桌面打包脚本硬性要求在 Windows x64 主机上构建,这使得现有 CI 流水线无法直接生成 Windows 包。为解决这一问题,mldong 决定向 GitHub Actions 自建流水线,全程仅需浏览器操作,25 分钟内即可生成 Windows 可执行文件。
以下是 mldong 自建 DSH Windows 打包的具体步骤:
.github/workflows 目录,创建一个新的 YAML 文件用于定义打包流程。通过配置 GitHub Actions 的 workflow 文件,指定构建环境为 Windows x64,并设置编译和打包命令。
通过这一系列操作,mldong 成功实现了 DSH 在 Windows 平台上的本地打包,为其他需要使用 DSH 的开发者提供了参考。
此次事件不仅暴露了 ZCode 的隐私安全问题,也引发了开发者对国产工具的信任危机。正如 mldong 在文章中提到的,"如果你在公司电脑安装了可能代码的 git 全部上交了",这种担忧并非空穴来风。过去类似的问题曾导致大量用户从 Gork 切换到 ZCode,如今 ZCode 再次出现类似问题,进一步削弱了用户的信任。
相比之下,开源工具如 DSH 提供了更高的透明度和可控性,成为许多开发者的新选择。尽管 DSH 官方尚未提供 Windows 版本,但社区的力量足以弥补这一不足,mldong 的实践证明,通过简单的浏览器操作,开发者完全可以自行构建所需的版本。
总的来说,此次事件提醒开发者在选择工具时,应更加注重隐私保护和代码透明度,同时也要充分利用开源社区的力量,共同推动技术进步。