2026-09-21 · 来源:{'name': '虎嗅·中继', 'url': 'https://www.huxiu.com/article/4892857.html'}

企业取证称6个工作区数据被上传、涉32932个文件,智谱回应已整改道歉并将ZCode开源。
一场围绕企业代码数据的争议,将智谱华章旗下AI编程工具ZCode推上风口浪尖。山西太原软件公司承明科技近日通过官方抖音账号公开致函,指其在使用ZCode期间共有6个工作区数据被后台上传,涉及完整项目资料,包含版本控制历史、数据库口令、云服务凭证等高度敏感的商业信息,并向智谱提出多项诉求。
风波起点来自社区。9月18日,个人开发者ferstar发布对ZCode客户端的技术分析:其本地目录占用超过700MB,其中存在一份约313MB的加密文件。逆向分析显示,用户登录状态下客户端会生成包含完整Git版本历史、LFS缓存与reflog的工作区快照,本地加密后上传至阿里云OSS。ZCode当天回应称,问题源于“代码库索引”功能,该功能在本地生成仓库索引,用于会话检查点恢复、历史版本回退及Repo Wiki,而Repo Wiki生成页面时可能触发仓库数据上传。
承明科技披露的取证结果给出了企业侧数据:6个工作区上传成功,其中规模最大的“客户端默认工作区”于9月14日22时57分06秒打包,涉及32932个文件、约4.11亿个明文字符;另一项目工作区含1947个文件、约1.44亿字节,因上传重试失败32次未送达云端。该公司据此认为相关行为具有自动触发、批量发生的特征。
针对智谱“函件由AI起草”的质疑,承明科技9月20日向《凤凰WEEKLY财经》回应称,电邮与快递均附有取证记录附件,属技术产物而非AI产物,要求智谱逐条书面指出不实之处。当天下午其帖文暂隐至晚7点,此前智谱已委托咨询公司沟通;截至9月21日,承明科技表示仍未获得解决方案。
9月21日,智谱向媒体回应称,已完成ZCode安全问题整改并向所有用户道歉,将客户端开源交由社区监督,后续将建立常态化产品安全漏洞机制,并邀请中国信息通信研究院与绿盟科技开展安全审计。对企业用户而言,AI编程工具读取与上传代码的边界,正成为选型时绕不开的审查项。
萬安算交所 AIXX · 算力硬件实名会员制交易平台 · 进入货源大厅