智谱ZCode就仓库数据上传致歉,宣布开源并引入第三方审查

来源:互联网 时间:2026-09-19

A5站长网9月19日消息,针对社区关于本地仓库数据上传的讨论,智谱旗下编程产品 ZCode 通过官方群组向受影响用户致歉,并发布情况说明。官方表示已第一时间完成自查,相关问题已经修复。问题源于产品中的“代码库索引”功能,该功能的设计目的是在本地生成仓库索引,支撑会话检查点恢复、历史版本回退与 Repo Wiki 等开发辅助能力。

官方给出的原因链条是:Repo Wiki 在生成知识库页面时,可能触发仓库数据上传;页面在云端生成后,相关上传数据会立即销毁,不会保存。由于这项功能在上线初期是默认开启的,用户在没有明确感知的情况下触发了上传行为,因此波及了部分使用者。产品文档目前已经写明,Repo Wiki 不会读取版本控制目录、依赖目录、构建产物与缓存,只会按需发送经过过滤的代码内容。

此次争议扩散得快,是因为社区侧的排查结论与官方说明的侧重点不同。社区逆向的结果指向登录之后后台对项目做快照,涉及完整版本历史与大文件缓存,并以加密包的形式上传到对象存储,而加密使用的公钥由服务端下发。对开发者来说,最敏感的部分不是源码本身,而是历史提交里可能残留的凭据,以及尚未推送到远程的分支所暴露的研发动向。

官方的整改方案集中在透明度上:近期开源 ZCode 客户端代码库,邀请第三方评估人员对系统运行情况进行独立审查,并持续公开审查进展。补偿层面,为全体用户额外提供一次周额度重置,已于说明发布当日发放。这套处置方式在业内并非首次出现,把“额度重置加开源客户端”作为数据争议的标准回应,正在成为一种惯例,真正需要观察的是开源范围是否覆盖上传链路、第三方能否审计云端的保留策略。

对使用 AI 编程工具的团队而言,这件事留下的更实际的问题是权限边界。本地仓库里通常同时存在源码、配置文件、环境变量与历史提交,工具是否读取、读取哪一部分、数据发往何处,需要在上手阶段就确认清楚;把凭据放进被版本控制跟踪的文件、或者把长期有效的密钥写在项目里,都会放大这类事件的影响面。工具侧默认开启的选项与文档说明,值得在选型与团队规范里单独过一遍,而不是等出事之后再补。

相关文章

标签:

A5创业网 版权所有