智谱AI工具ZCode数据上传事件引发关注,企业承诺整改

国内大模型企业智谱旗下AI编程工具ZCode被指在用户端“静默上传”本地代码数据,涉及313MB压缩包。事件曝光后,智谱迅速致歉并宣布开源代码、邀请第三方审计,承诺推出数据不留存机制,但企业用户质疑数...

人工智能

2026年9月,国内知名大模型企业智谱旗下的AI编程工具ZCode因涉嫌未经用户同意“静默上传”本地代码数据而引发广泛关注。据独立开发者ferstar披露,其开发环境中发现一个313MB的加密压缩包,包含商业项目核心资产,该文件连续564次上传失败后仍留在本地。

ZCode客户端在用户登录状态下会生成工作区快照,涵盖Git版本历史、LFS缓存和reflog等完整信息,并通过RSA公钥加密后传输至阿里云OSS。尽管智谱官方解释称此为“代码库索引”功能所致,但多名用户复现了相同现象,表明问题并非个例。

事件升级为公众关注点后,太原承明科技有限公司公开函件指出,8月28日至9月14日期间,公司超过6个工作区被ZCode打包上传,最大单个体积达391.94MB,包含完整源代码、版本控制历史、数据库口令等敏感信息。更值得关注的是,ZCode客户端网络请求指向注册于新加坡的运营主体JINGSHENG HENGXING TECHNOLOGY PTE.LTD,与中文版隐私政策承诺的境内存储存在明显差异。

面对舆论压力,智谱在数天内采取了一系列整改措施:宣布ZCode正式开源,代码托管于GitHub;邀请中国信息通信研究院与绿盟科技完成第三方安全审计;承诺将在MaaS平台推出数据内容不留存机制。然而,企业用户对数据是否实际出境、是否用于模型训练等问题仍存疑虑,并提出十一项整改诉求。

智谱品牌标识

作为国内大模型领域的重要参与者,智谱此次事件不仅暴露了AI工具在数据处理上的边界模糊问题,也折射出中国AI企业在数据合规方面的普遍挑战。当模型能力深入到开发者的工作目录,数据边界、存储位置与出境路径已成为企业生存的关键议题。

当前,国内AI行业正经历从技术竞赛向合规竞争的转型期。智谱的应对措施被视为行业风向标,其后续整改效果将直接影响其他AI企业的数据管理策略。