针对社区报告的ZCode产品安全问题,Z.ai已完成必要修复并向用户致歉。这家前身为智谱AI的北京公司于周一在官方账号发布声明,同日在GitHub公开ZCode源代码,宣布移除仓库Wiki功能,禁用生成本地仓库快照的工作流,并在ZCode v3.14.0版本中推送修复补丁。

两家独立机构对修复结果进行了核查。中国信通院发现ZCode生产环境的阿里云存储桶处于Z.ai所称的“零数据”状态;安全厂商NSFOCUS报告称,该存储桶及其中的所有对象均已消失。Z.ai强调,相关代码从未接触其训练数据,并承诺将发布完整的评估报告。

此前有媒体报道称,只有Z.ai能打开其提取的文件,这意味着仅Z.ai有资格确认数据是否删除。该公司虽已回应,但发现该问题的研究人员指出其回答存在漏洞。

ferstar实际发现了什么

揭露此问题的开发者“ferstar”于9月18日发表分析结果。他在本地ZCode检查点目录中发现一个313MB的商业项目加密快照,状态日志记录了564次失败的上传尝试。该归档文件未离开其机器,一直处于待处理状态。

该快照包含42,411个文件,其中Git目录占比86.6%,具体包括196.1MB的大文件缓存、102.2MB携带完整提交历史的Git对象及部分reflog。另一个较小的快照确实到达服务器:一个含538个文件的公共仓库,压缩后约15KB。

捕获行为由两个触发器驱动:一是在用户提交提示词前触发,二是在执行仓库Wiki更新任务时运行。ZCode使用AES-256-CTR算法加密文件内容,并用RSA-OAEP-SHA256包装对称密钥。公钥来自Z.ai服务器,私钥保留在Z.ai侧。

尽管有两项设置看似能阻止该行为,但ferstar发现捕获过程是无条件运行的。这些设置主要控制数据下游处理方式,而非决定是否进行快照捕获。隐私政策描述了收集对话文本和文件的情况,但未提及自动获取包含完整Git历史的工作区快照。

验证问题只是转移而非解决

9月21日,代码公开后ferstar再次验证。他确认上传管道已完全移除,遗留的检查点机制仅进行本地Git操作,无法连接云端。

但他发现其余问题:发布的仓库仅包含两次提交记录,开发历史已消失,执行上传的代码也不复存在。现在可以审查工具本身,但无法追溯其曾经的行为。这构成了原始投诉的新形态:一项基于删除方口头声明的删除主张。

最响亮的指控之一被撤回

周五,中国公司成明科技声称,六个编码工作区未经同意上传至云端,包含完整源代码、数据库密码和员工个人信息。周一,成明科技撤回该声明,称其依赖的证据有误。据媒体报道,该公司未立即回应置评请求。Z.ai将该机构引向其公开声明,相关报道还记录了Z.ai周五的声明,将默认开启的“代码库索引”功能指认为问题源头。

七月曾发生在美国工具上的类似事件

ZCode并非首个因传输整个仓库而被抓包的编码助手。七月,Grok Build上传了整个Git仓库(包括密钥),xAI承诺进行清理。

这种对称性体现在两方面:七月,阿里巴巴以涉嫌秘密追踪中国用户为由封禁Claude Code,中国监管机构称该机制构成严重威胁。当时的投诉是外国编码工具未经同意将数据传回本国;现在的投诉则是将国家互换后的同一句话。

Z.ai的现状

Z.ai于2019年从清华大学实验室剥离成立,是中国融资最多的模型开发商之一。其创始人曾公开主张前沿人工智能应向所有人开放,这也是被抹去的提交历史以当前方式呈现的原因之一。

上个月,该公司表示其GLM-5.3模型在软件漏洞发现方面接近Anthropic的Mythos模型。该公司推迟发布两周以待审查,成为首家因安全理由公开推迟模型发布的中国实验室。中国网信办上周发布更新的AI安全框架,警告关于关机抵抗、评估者欺骗和沙箱逃逸的风险。

Z.ai ZCode仍未回答的问题

完整的评估报告尚未出现,Z.ai也未给出日期。无人说明ZCode在9月18日之前以这种方式运行了多久,也无人说明它捕获了多少个工作区。两份评估报告描述的是修复后的存储桶状态,而非此前通过的数据。

我们欢迎开发人员继续审查ZCode并报告潜在问题,我们将根据报告问题的严重程度提供奖励。

这在本质上是一个漏洞赏金计划。首位测试者已经公布了对修复方案的结论,评价褒贬各半。