智谱ZCode静默上传代码风波升级:企业发函追责,AI编程工具安全边界引争议
2026/09/20 13:55阅读量 5
太原承明科技向智谱华章发函,指控其AI编程工具ZCode在用户未授权情况下自动加密上传完整项目代码及Git历史等敏感数据。尽管智谱承认问题并修复了客户端上传链路,但关于历史数据是否彻底删除、是否存在跨境传输风险以及开源审计进展等问题仍缺乏公开验证。该事件引发了业界对AI编程工具中Agent Harness层安全风险高于模型本身的深度讨论。
事件概述
2026年9月20日,智谱旗下AI编程工具ZCode的“静默上传代码”风波从开发者社区的技术质疑升级为企业层面的正式法律追责。太原承明科技有限公司(以下简称“承明科技”)向北京智谱华章科技股份有限公司(智谱)发出公函,指控ZCode涉嫌未经授权自动批量上传其项目源代码、Git历史、数据库口令等数据资产及商业秘密。
核心事实与进展
1. 企业正式追责与诉求
- 发函内容:承明科技要求智谱在10月10日前就数据删除情况、流向说明、操作日志、责任主体及可能的数据出境问题作出书面答复。
- 保留权利:承明科技保留了索赔、向监管部门投诉举报及提起诉讼的权利。
- 跨境疑虑:函件指出ZCode部分网络请求指向新加坡主体,而服务协议签约方为北京智谱,要求明确实际数据处理者及存储地点。
2. 技术细节:自动上传机制与范围
- 触发方式:开发者ferstar通过逆向工程发现,ZCode在用户未主动操作时,会将整个工作区打包加密并尝试上传至阿里云OSS。即使用户关闭“体验优化”和“仓库快照索引”开关,也无法阻止上传链路的启动。
- 数据构成:在一个包含42,411个文件的样本中,待上传的加密包内
.git目录占比高达86.6%,包括Git对象库、LFS缓存及reflog记录;真正的源代码和文档仅占约13.4%。 - 密钥控制:加密使用的私钥仅由服务端持有,用户无法自行解密或验证数据完整性。
- 持续行为:承明科技称,在智谱9月18日公开致歉当日凌晨,仍检测到相关上传行为,质疑“问题已修复”的说法。
3. 智谱回应与现状
- 官方解释:智谱将问题归因于“代码库索引”功能,称上传数据用于支持会话检查点恢复和Repo Wiki,并声称数据在Wiki页面生成后立即销毁。
- 版本修复:截至9月20日,ZCode最新版本(3.14.0)已移除云端上传链路,服务器接口返回404,本地不再触发云端打包上传。
- 未解之谜:智谱承诺开源代码库并引入第三方审查,但截至目前尚未公布完整的开源代码、服务端日志或数据删除证明。外部无法独立验证历史数据是否被彻底清除,以及备份中是否存在副本。
行业影响与安全边界讨论
1. Harness层风险凸显
业内对比Cursor、Grok Build等工具指出,AI编程工具的安全隐患不仅在于模型本身,更在于包裹模型的Agent Harness系统。Harness可能在模型任务之外执行额外操作(如全量上传),且连接MCP服务器、云存储等外部组件会扩大安全暴露面。
2. 信任机制的差异
- 按需读取 vs 全量上传:主流工具如Cursor采用按需读取或建立语义索引的方式,仅上传必要的代码片段或哈希值。而ZCode上传了大量非必要的Git历史数据和已删除密钥,超出了功能所需的合理范围。
- 透明度缺失:事件暴露出当前AI编程工具在数据收集范围、用途声明及销毁机制上的不透明。关闭“训练授权”不等于数据不被发送或保存,加密也不等于服务方无法读取。
3. 后续关注点
- 智谱能否提供第三方审计结果以证明历史数据的彻底删除。
- ZCode代码库的开源进度及其中包含的历史上传组件细节。
- AI编程工具在Agent Harness层面的权限管理与数据安全标准的确立。
