9月28日上午10点半,用智谱编程工具ZCode的人打开App,会发现账户里多了一堆额度:付费用户每人领到8张“回血卡”,4张管一整周、4张管5小时;从这天起到10月7日,连续10天,每天还白撒10万份“红包”,每份值1亿Token——够你跟AI聊上很久。官方在补偿页面上留了句话:“信任不能一键重置。我们会用每一次改进,慢慢赢回来。”

钱和额度发出去了,整改也同步晒了出来。智谱说,之前那个会把你电脑里代码打包上传的功能已经整个砍掉,传到云端的数据也删干净了,还请了中国信通院和绿盟科技两家第三方公司上门查过账。现在的规矩是:你不主动点,代码就安安静静待在你自己电脑里,一步都不往外走。

 

事情得从10天前说起。

 

9月18日,一个叫ferstar的程序员发了篇帖子,标题就很冲《扒一扒Z Code静默上传全量Git历史的骚操作》。他本来只是想清硬盘:自己那台256G的MacBook快塞爆了,翻着翻着发现ZCode偷偷占了700多MB,里面还有个313MB的加密压缩包。再一看记录,吓一跳:软件自动扫了他正在做的商业项目,把345MB的东西打成一个大包,前前后后试了564次要往外传——这一次运气好,没传成。他不信邪,换了个小项目试,538个文件压缩完才15KB,“嗖”一下就传上去了。

更要命的是传了些啥。ferstar把软件拆开看,发现传的根本不是“当前正在写的那几段代码”,而是把你整个项目文件夹翻了个底朝天:以前提交过的所有版本、删干净的旧代码、大文件缓存,甚至连电脑里存的服务器账号密码配置都一起打包带走。他数了一份清单,42411个文件里,86.6%都是这种“历史遗留”,说白了,你删过的东西、藏起来的东西,它全给你抄走了。而这一切,软件装完就默认开着,找不到开关,隐私协议里也没提半个字。

 

帖子一发,整个开发者社区炸了。智谱当天就出来道歉,说这是“代码库索引”功能惹的祸—,它想在云端帮你生成一份项目说明,顺手就把代码传上去了,传完就删,不留存。9月19日,ZCode更新到v3.14.0,把这个上传通道堵上了。9月21日更进一步,干脆把整个客户端代码开源放到GitHub上,谁都可以来看有没有猫腻,自家的MaaS平台也加了“数据不留存”开关。

但用户没这么容易消气。据《中国.新闻周刊》报道,前前后后有近400个程序员凑进了维权群。有人是个人用户,要求退款;有人是公司,翻出自己9个私有仓库、4个上线项目,发现代码和服务器密码早被打包传过,赶紧找法务固定证据、给智谱发律师函;还有家做企业办公系统的太原承明科技,6个工作区里最大的一个有410MB数据,现在得反过来跟自己的客户解释:“咱们的数据真没出我们内网。”智谱股价也跟着遭殃,三个交易日跌了超过16%;9月28日当天,股价最低摸到594港元,收在618港元,跌2.45%。

 

这事儿放到大背景下看,其实不冤。现在OpenAI、Anthropic和国内一堆大模型公司都在抢程序员,谁能让AI嵌进程序员每天的工作流,谁就能赚到钱。智谱刚交完上市后第一份半年报,上半年营收涨了快四倍,八成多收入来自开放平台和API。有点黑色幽默的是,风波爆发前一晚,ferstar还在技术群里给人推荐ZCode。

 

ferstar后来重新装了新版客户端,把之前的测试流程又跑了一遍。这一次,他没有再看到全仓扫描,没有再看到那个加密包生成,也没有再看到上传请求。

但维权群里那近400个人,还在翻自己过去几个月的本地日志。他们想搞清楚的,不是ZCode现在还传不传,而是过去那些夜晚,自己电脑里的文件夹,到底有几扇被悄悄打开过。

 

来源:星河商业观察