智谱被质疑偷传代码智谱道歉【智谱ZCode偷传代码风波:Agent的

智谱被质疑偷传代码智谱道歉【智谱ZCode偷传代码风波:Agent的数据行为谁来审计?】近日曝出的智谱ZCode事件,正在把问题转向了一个此前很少被认真对待的方向,那就是Agent的制造商本身是否也可能成为数据外传的来源。9月18日,技术博主ferstar发布了对智谱ZCode的逆向分析。他发现只要用户登录了账号,ZCode就会在后台把整个工作项目连同完整的修改历史打包加密,上传至云端服务器。软件界面缺少真正可用的关闭开关,加密文件的解密钥匙只保存在智谱一侧。智谱很快致歉,称问题源于一项功能默认开启,数据用完即销毁,并承诺近期开源代码库、引入第三方审查。

Zcode这次所暴露的问题,早已不是行业孤例。不久前独立安全研究者cereblab通过抓包分析证明,xAI的编程Agent工具Grok Build会把用户的整个项目打包上传到谷歌云存储,包括用户明确告诉AI不要读取的文件和未经脱敏的密码。

更早些时候,Claude Code被发现在用户不知情的情况下回传位置和身份信息,Anthropic工程师甚至事后确认那是一次有意实验。更关键的是,这些问题被发现并非因为监管或安全审计,而往往来自社区里的个人,而目前行业为Agent搭建的安全框架,至今没一条规则是用来约束厂商自身行为的。

据此前报道,9月18日,针对社区中有关代码库数据上传的讨论,智谱旗下编程产品ZCode通过智谱官方群组向受影响用户致歉,并发布回应称已第一时间完成自查,相关问题目前已经修复。智谱称,ZCode的Repo Wiki生成知识库页面时可能上传仓库数据。因上线初期默认开启,部分用户受到影响;数据在云端生成后立即销毁,不会保存。

智谱被质疑偷传代码智谱道歉【智谱ZCode偷传代码风波:Agent的