ZCode“静默上传”争议后,智谱开源仍难平用户疑虑

智谱AI旗下Coding Agent ZCode因默认开启“静默上传”用户代码引发信任危机。尽管公司已开源代码并承诺修复,但用户对数据流向、历史记录追溯及隐私保护的质疑仍未消除,事件暴露了AI编程工具...

互联网/IT

9月18日,大模型企业智谱AI宣布其Coding Agent产品ZCode存在“静默上传”用户本地代码的问题,这一消息迅速在开发者社群引发轩然大波。作为一款基于GLM系列大模型的编程助手,ZCode上线仅数月便积累了超过百万用户,被部分开发者誉为“更适合中国开发者的Codex”。然而,当用户发现该软件在未明确提示的情况下自动将项目代码、Git历史等核心资产打包上传至云端时,曾经的赞誉迅速转变为愤怒与质疑。

据最早发现该问题的开发者ferstar透露,ZCode会在后台静默生成加密压缩包,并尝试将其上传至阿里云OSS存储桶。其中一份313MB的加密文件包含了一个商业项目的几乎全部核心资产,包括完整的Git版本历史、LFS大文件缓存以及reflog记录。更令人担忧的是,该上传机制为默认开启状态,且加密用的RSA公钥由服务端动态下发,私钥仅存在于云端,这意味着用户本人和客户端都无法解密这些数据。

事件爆发后,智谱AI采取了一系列补救措施:先是通过官方群组致歉并说明问题源于新上线的“代码库索引”功能;随后宣布开源ZCode代码仓库,并称经第三方审计确认相关存储桶为“云端零数据”;同时计划在MaaS平台推出“数据不留存”功能。然而,这些回应并未完全平息用户的不满。多位个人用户申请退费并表示不再使用ZCode,太原承明科技等企业也向智谱发出公开函件,要求说明数据责任主体及是否发生跨境传输。

值得注意的是,ZCode事件并非孤立案例。2026年7月,xAI旗下的Grok Build同样被曝默认上传代码库及Git历史,马斯克承诺彻底删除相关数据。两次事件均指向同一问题:当AI工具获得项目权限后,缺乏明确的传输界限、规则约束与第三方核查机制。

文章配图

当前,ZCode事件已引发多方面的法律风险与用户诉讼压力。知识产权律师分析称,ZCode的行为可能违反《个人信息保护法》《网络安全法》《数据安全法》等法规。部分用户正联合向港交所、新加坡监管机构投诉,并保留进一步追责的权利。与此同时,智谱AI的股价在5个交易日内下跌12.09%,显示出市场对此次事件的高度关注。

尽管智谱AI正在努力修补漏洞,但“便利与安全”的根本矛盾仍未解决。整个AI代码智能体市场(年化规模近百亿美元)的规则探索仍待推进,而ZCode事件无疑为行业敲响了警钟。