文章总结: 智谱ZCode被曝在登录态下将完整Git历史、源码、密钥等打包加密上传云端,致歉后仍被指当日凌晨继续传输约425MB商业机密至新加坡子公司,中文版却称数据存境内不跨境。事件暴露AI工具数据安全与产品伦理问题,引发对国产AI信任危机,呼吁将默认上传改为明确授权并开源审计。
综合评分: 72
文章分类: 数据安全,应用安全,安全大事件,安全运营
致歉当日凌晨还在偷传!智谱ZCode被实锤:你的代码,正在流向新加坡?
原创
hacking
hacking
Hacking黑白红
2026年9月20日 21:00
安徽
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
最近科技圈那个瓜,大家都吃了吧?有博主直接开麦:
智谱毫无底线,毁了整个中国AI口碑。
作为技术人员,人家说得很直白——索引跟代码打包上传,这俩八杆子打不着的东西,硬凑一起,明眼人一看就是恶意偷代码。被发现后紧急致歉?这剧情,太熟悉了。
事件来龙去脉
9月18日,开发者发现ZCode在登录态下把完整Git历史、源码、密钥等打包加密上传云端,界面关不掉,私钥在智谱服务端。
当天下午智谱致歉,称“代码库索引/Repo Wiki”默认开启所致,说数据生成后即销毁、已修复、要开源。
9月19日,太原承明科技发函打脸:
致歉当日凌晨仍在传,6个工作区约425MB含商业机密被传走;域名指向zcode.z.ai,英文版数据处理方为新加坡子公司,中文版却写“存境内不跨境”。
ZCode同日发3.14.0修前端,但已传数据是否删除、是否出境、是否入训,仍未交代。
“技术解释”糊弄不了程序员
最气人的就是这句“打包上传”。搞开发的都知道,索引是索引,代码是代码,正常流程谁会把源码往上传?
拿“功能需要”当遮羞布,真把技术社区当傻子?程序员又不是没碰过键盘。底线这个东西,一旦包装成“误操作”,信任直接归零。
用户数据不是你的免费燃料
更吓人的是,被曝光的还不只是代码,连用户数据都偷偷传。
AI工具现在是很多人写代码、处理文件的日常助手,结果后台给你玩“小动作”?这就不是技术bug了,是产品伦理出了大问题。
国内AI本来就在拼口碑、拼信任,你这一下,连带整个赛道陪绑,难怪有人骂“毁了中国AI口碑”。
致歉之后,得拿出真动作
致歉声明发得再快,不如把上传逻辑开源审计、把数据权限交给用户、把“默认上传”改成“明确授权”。技术可以卷,但偷鸡摸狗的捷径走不得。国产AI想走出去,靠的是硬实力,不是灰产式操作。
这瓜吃完,就一句话:别让一颗老鼠屎,坏了一锅粥。技术人有技术人的傲气,用户也有说不的权利。下次再装傻,可没人买账了。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Hacking黑白红 hacking
hacking《致歉当日凌晨还在偷传!智谱ZCode被实锤:你的代码,正在流向新加坡?》