Z.ai(智譜 AI)遭控 ZCode 工具靜默上傳本地資料,公司致歉並承諾開源
為何重要
此事件對高度重視隱私權的開發者社群(DevOps、AI 工程師)構成警示,突顯了 AI Agent 與 Coding Assistant 工具在預設行為下可能引發的資料外洩風險。除了對 Z.ai 企業形象的打擊外,這也促使投資人與企業 IT 部門重新審視將敏感程式碼傳輸給第三方 AI 模型的應用場景與合規性。
中國 AI 公司 Z.ai(智譜 AI)的程式碼輔助工具「ZCode」被發現在未獲使用者同意的情況下,常態性將本地工作區的大量資料上傳至雲端,引發了開發者社群的廣泛熱議。Z.ai 在接獲檢舉後發布宣告致歉並稱已修復漏洞,並表示所有上傳的資料已被銷毀。
- 開發者揭露 ZCode 曾將約 313MB 的使用者本地檔案壓縮為目錄嘗試傳送至 Alibaba Cloud,一名開發者記錄顯示該工具曾嘗試上傳此檔案 564 次,雖然主檔案傳輸失敗,但仍有約 15KB 的小型檔案成功被下載。
- ZCode 的上傳機制被揭露為預設啟用且無法關閉,加上即使壓縮加密的檔案仍保留檔名,導致使用者對商業機密外洩的擔憂。
- Z.ai 正在計畫開放 ZCode 的程式碼庫以接受第三方評估,試圖以此重建開發者與使用者的信任。