IT时代网9月18日消息,今日,有网友曝光智谱AI编程工具ZCode会静默上传用户本地仓库数据。 网友指出,只要在登录状态,ZCode就会在后台静默把整个工作区,包括完整的git历史、LFS 大文件缓存、reflog 以及全局应用配置,打包加密,直接上传到阿里云 OSS。 而且这个上传机制默认就是常开的,用户很难发现,UI 里没有任何开关能把它关掉。 这意味着只要这个包传上去了,云端拿到的绝不只是你当前工作区的代码,而是这个仓库自打创建以来的全部历史底裤。 比如敏感配置和历史 key;本地还没推远端的分支名,直接暴露业务未公开的研发动向等等。 更讽刺的是,加密用的 RSA 公钥是服务端动态下发的,私钥只存在云端。 也就是说你本地生成的这个加密包,连你自己和客户端本体都解不开。 网友放出了详细的排查过程和证据,此事很快在社区引发激烈讨论。 就在刚刚,智谱在Zcode官方社群里进行了回应。 官方承认上传了数据。其解释称是“代码库索引”功能导致上传了仓库数据,初衷是为了方便用户,并表示生成wiki页面后,仓库数据会被销毁,不会保存。 上线初期该功能默认开启,部分用户因此受到影响,目前相关问题已经修复。 为了打消外界质疑,智谱还宣布近期将开源Zcode代码库,并邀请第三方审查。 此外,为了表示歉意,今日Zcode将进行一次免费的周额度重置。 对此,你怎么看? 内容来源:AI普瑞斯上传用户仓库?智谱道歉:已修复,将开源ZCode_腾讯新闻
知乎热榜