智谱ZCode数据外传风波:Agent厂商自身行为缺乏监管与安全框架盲区
2026/09/19 15:57阅读量 3
技术博主逆向发现智谱ZCode在用户登录状态下,后台自动加密上传完整项目及86.6%的历史修改记录至阿里云,且界面控制开关无效。该事件暴露出当前AI Agent安全框架仅防范外部攻击,无法约束厂商内置组件的数据采集行为,类似情况在Grok Build和Claude Code中也曾出现。现有隐私政策与“知情同意”机制因责任主体错位及验证困难,难以有效解决此类系统性数据泄露风险。
事件概述
2026年9月18日,技术博主ferstar发布对智谱ZCode的逆向分析报告,指出该软件在用户登录状态下,会在发送提问前后触发快照机制,将包含约4.2万个文件(其中86.6%为项目历史修改记录)的项目整体打包加密,并上传至阿里云存储。解密密钥仅保存在智谱服务器侧,用户无法查看内容。尽管软件界面设有“优化体验”和“仓库快照索引”开关,但代码分析显示这些选项仅控制模型训练授权或服务器端检索,无法阻止本地打包与上传行为;即便关闭开关,上传组件仍会无条件加载并反复重试。
智谱随后致歉,称问题源于“代码库索引”功能默认开启,承诺近期开源代码库、引入第三方审查,并为受影响用户补偿额度。然而,社区质疑其回应未解释为何需要云端处理本可本地完成的任务,以及为何上传范围远超功能所需。此外,ZCode v3.12.2版本日志中曾提及“优化仓库快照上传内存占用”,暗示该功能为持续迭代的正常模块,而非临时故障。
核心信息
1. 数据采集的技术细节与矛盾
- 触发机制:上传发生在用户请求前及任务结束后,活跃使用中可达62次快照。
- 过滤失效:历史记录目录的放行逻辑优先于密钥过滤和体积限制,导致密码、密钥等敏感文件未被拦截。
- 隐私政策冲突:官方隐私政策仅涵盖用户通过对话提交的文本,后台自动打包行为不在描述范围内,且未就新增收集行为另行获取同意。
- 服务端确认:独立开发者复现发现,部分快照已写入服务端接受确认标记,证实数据确实离开本地。
2. 行业普遍性问题
ZCode并非孤例,Agent厂商自身数据行为缺乏监管已成为行业痛点:
- xAI Grok Build:被证实将用户整个项目(含明确禁止读取的文件和密码)上传至谷歌云存储,关闭“改进模型”选项后上传仍继续。
- Anthropic Claude Code:曾被发现在后台回传位置、身份等环境信号,并通过远程配置强制绕过用户权限提示,工程师事后确认为有意实验。
- 发现方式偶然性:上述问题均非由监管或审计发现,而是依赖个人排查、配置失误或抓包分析,反映出现有安全体系对厂商内部行为的监控缺失。
3. 现有安全框架的局限性
- 防御假设偏差:OWASP、欧盟AI法案等规则主要防范外部攻击(如提示词投毒、模型失控),假设威胁来自外部,而ZCode等事件中的数据采集由厂商内置组件执行,处于规则盲区。
- 审计困境:Agent客户端频繁更新,年度审计报告滞后;且法规未强制要求厂商保留数据外传记录,导致审计证据不足。
- 开源局限:开源仅能审查客户端代码,无法验证服务端数据处理逻辑,且编译版与源码的一致性难以核实。
值得关注
1. 数据价值与动机分析
社区推测,厂商采集数据的核心价值不在于代码文本本身,而在于:
- 改动因果链:历史修改记录提供了“现状-意图-结果”的序列,是训练编程模型的优质材料。
- 带标注的使用轨迹:结合提问、操作前后状态及用户撤销行为,可免费生成昂贵的训练标注数据。
- 真实私有项目:用于评估模型在未见过的真实场景下的能力。
尽管存在激进产品决策叠加工程偷懒的可能性,但过度采集(如包含大文件缓存和操作日志)也引发了对系统性采集动机的怀疑。
2. 责任错位与解决方案困境
- 知情同意失效:点击“同意”的是个人开发者,但承担数据泄露后果的是雇主和客户,后者未参与授权流程,结构上无法通过个人知情同意解决企业级数据安全风险。
- 务实路径动力缺失:可行的解决方案包括厂商公开出口声明、本地可读外传日志、责任保险机制等,但落地依赖企业采购审查(仅覆盖付费客户)或偶发曝光,缺乏普遍约束力。
- 信任危机:智谱宣传ZCode为摆脱厂商控制的替代选项,却在上线数月后爆发更严重的数据外传事件,加剧了用户对Agent工具透明度的担忧。
