文章总结: 智谱因ZCode产品安全问题被质疑后,选择开源全部代码以示透明,并邀请信通院与绿盟科技审计,确认云端零数据留存。同时砍掉争议功能并建立常态化漏洞赏金机制,以可验证方式回应信任危机。建议开发者自查代码仓库与本地配置,关注后续安全公告。
综合评分: 72
文章分类: 漏洞预警,安全建设,应急响应,产品介绍
智谱开源!真把“裤子脱了”给社区看了
原创
hacking
hacking
Hacking黑白红
2026年9月21日 19:14
安徽
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
前两天还在被骂“致歉日还在偷传代码”,
致歉当日凌晨还在偷传!智谱ZCode被实锤:你的代码,正在流向新加坡?
今天(2026年9月21日)智谱直接放大招:ZCode 开源了,代码扔到 GitHub(zai-org/ZCode),Apache-2.0 协议,客户端、后端、Agent 运行时全摊开。
这波操作,不像公关稿,像技术男被逼急了:“行,你们不是不信吗?自己看。”
先认错,再把刀递给你
智谱致歉说得很直白:社区反馈的产品安全问题,已整改、已道歉。
但有网友分析了代码,评论
“开源看到更多不堪”
最关键的 Repo Wiki 功能——就是那个被扒出会打本地仓库快照、关了开关还可能上传的玩意儿——v3.14.0 里直接砍了,快照生成和上传链路全切断。
以前是“我发声明你爱信不信”,现在是“代码挂网上,爱审不审”。
网友评论:
“至少态度上和行动上都是好的,没有抵赖,比其他公司的道歉声明诚恳务实很多。”
两家机构背书:云端确实是空的了
光自己说没用,智谱拉来中国信通院 + 绿盟科技:
-
信通院:zcode-prod 阿里云 OSS 存储桶,云端零数据;
-
绿盟:OSS 里数据对象和桶本身都删了,新客户端里找不到任何能触发快照/外发的路径。
再加上那句“提及的代码数据无留存、从未用于模型训练”——到这儿,信任危机总算从“嘴硬”进入“可验证”阶段。
开源不是终点,是接着挨锤的开始
智谱还留了后手:建常态化安全漏洞机制,开发者找问题按严重程度给回报。
说白了,以后别再说“你暗箱”,你敢提 PR、敢发 CVE,我就敢改。
大厂 AI 编程工具走到“把底盘亮出来”,在国内真不多见。
说人话总结
ZCode 这波不算洗白,算“交投名状”:
以前信不过你,以后代码、审计、漏洞赏金三件套摆桌上。
国产 AI 要想让人敢把公司仓库接进去,就得这么玩——
别等翻车才道歉,别等致歉还上传,别等开源才透明。
要不要我顺手写个“开发者自查 ZCode 还安不安全”的极简清单,教读者看 GitHub 仓库、堵域名、查 ~/.zcode?
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Hacking黑白红 hacking
hacking《智谱开源!真把“裤子脱了”给社区看了》