9月18日,用户ferstar爆料,智谱旗下AI编程工具ZCode存在后台静默上传行为,该工具会将包含完整.git历史、LFS大文件缓存、reflog以及全局应用配置在内的用户完整工作区打包加密后,上传至阿里云OSS。
根据爆料者复现的上传流程,整个流程分为两步:
(上述复现流程及图片来自ferstar播客)
该消息曝光后迅速在开发者社区传播,引发广泛讨论。当日,ZCode通过智谱官方群组向受影响用户致歉,并发布初步回应称,已第一时间完成自查,相关问题已经修复。
(图源:IT之家)
智谱的初步声明显示,本次问题源于ZCode的“代码库索引”功能。该功能的设计目标是在本地生成仓库索引,用于支持包含历史版本在内的会话检查点恢复、历史版本回退,以及Repo Wiki等功能。
Repo Wiki在生成Wiki页面的过程中,有可能触发仓库数据上传;云端生成Wiki页面后,相关上传数据会立即销毁,不会留存。因该功能上线初期默认开启,导致部分用户受到影响,智谱对此致歉并完成了问题修复。
同时智谱提出,计划开源ZCode代码库,引入第三方评估人员审查系统运行情况,持续公开审查进展,以透明方式重建用户信任。但此事并未就此平息。9月19日,某公司公开发函,就ZCode涉嫌擅自上传该公司数据资产及商业秘密一事,向智谱提出多项整改与问责要求。
(图源:界面新闻)
该公司指出,ZCode的上传行为为自动触发、批量执行,上传的数据不仅限于普通代码片段,还包含项目完整源代码、系统架构设计、员工个人信息等完整归档文件,已经超出ZCode《隐私政策》载明的数据收集范围,该公司保留采取进一步法律行动的权利。
9月21日,智谱再次针对社区反馈的ZCode产品安全问题发布回应,再次向全体用户诚挚致歉。智谱称,已将ZCode代码对外发布github.com/zai-org/ZCode,开放代码供社区监督审查,提升产品开放透明度。
官方表示将建立持续性的产品安全漏洞报告与处理机制,鼓励开发者审查ZCode并上报潜在安全问题,并将依据漏洞严重程度给予对应奖励。
智谱在本次回应中确认,社区提及的相关代码数据均没有留存,也从未用于模型训练。修复完成后,智谱邀请中国信息通信研究院、绿盟科技开展安全评估。评估结果显示:
智谱表示,后续将发布完整安全评估报告,并再次向公众致歉,欢迎社区持续监督。
致力于成为面向数字经济时代的战略科技智库、服务数据要素市场的专业咨询机构和汇聚数智安全技术的协同创新平台。
© 2026. All Rights Reserved. 沪ICP备19027819号
沪公网安备31011002006159号