智谱ZCode风波追踪:开源整改之后,企业数据追责走到哪一步

https://assets.wanlianyida.com/industry-uniapp/web/static/image-default.BtYt8t8Z.png
产联社CLS
·阅读量:4,698
智谱宣布完成ZCode整改并正式开源源代码,同时公布中国信通院与绿盟科技的第三方审计结论,称相关阿里云OSS存储桶及数据对象已删除,3.14.0版本已移除Repo Wiki和仓库快照上传路径。

产联社编辑 | 黄钰慧

image.png

图片由AI生成

【产联社】智谱最新公布的整改措施,涵盖产品修复、源码公开和第三方审计。9月21日,智谱宣布完成对旗下AI编程工具ZCode的整改并开源源代码,同时公布中国信通院和绿盟科技的第三方安全审计结论。

智谱称,ZCode 3.14.0已经切断本地仓库快照生成与上传路径,相关阿里云OSS存储桶及数据对象已经删除。公司还宣布在MaaS平台上线“数据内容不留存”功能,并建立常态化漏洞反馈机制。

产品整改并不意味着此前争议已经完全厘清。企业用户仍关心,此前究竟有多少代码仓库成功上传,相关数据保存和访问情况如何,审计是否覆盖备份、日志和历史流量,以及承明科技提出的数据出境和商业秘密问题如何处理。

资本市场也对这一事件作出反应。9月22日11时,智谱(港交所:02513)报768港元,较前一交易日收盘价794港元下跌26港元,跌幅3.27%。当日开盘价为828港元,盘中最高832.5港元,最低762港元,成交额约25.55亿港元,同期总市值约3744.68亿港元。

智谱公布整改结果,ZCode正式开源

9月21日,智谱宣布完成ZCode相关整改并向用户致歉,同时将ZCode源代码开放至GitHub。官方仓库显示,公开内容包括桌面客户端、后端服务、共享UI以及Agent CLI和运行时源码,项目版本信息显示为3.14.0。

智谱公布的第三方审计结论显示,中国信息通信研究院的技术评测确认相关阿里云OSS存储桶处于“云端零数据”状态,绿盟科技确认相关数据对象及存储桶已经删除。智谱同时称,3.14.0版本已经移除Repo Wiki入口及仓库快照生成、上传路径。

智谱还宣布,MaaS平台上线“数据内容不留存”功能,承诺模型调用的输入和输出不进行静态存储,并将建立产品安全漏洞上报与响应机制。公开报道目前主要披露了审计结论摘要,审计报告全文、具体检查方法、审计时间范围以及是否覆盖历史访问日志和流量记录,尚未完整公开。

从产品层面看,智谱的整改覆盖了删除上传链路、开源代码、引入第三方审计和调整数据留存政策。但当前版本不再上传,只能说明后续产品行为发生变化,不能单独证明此前所有历史数据、缓存、备份和衍生数据均已不存在。

开发者发现本地异常快照

本次事件争议发生在9月18日前后,开发者ferstar公开了对ZCode本地文件和运行机制的排查结果。他表示,在清理电脑存储空间时发现,ZCode用户目录下存在较大的加密文件,相关状态信息显示,客户端曾将本地工作区制作成加密快照并尝试上传至阿里云OSS。

按照开发者的公开调查,一个商业项目工作区曾被打包成约313MB的加密文件,但因为文件体积等原因,上传没有成功,文件仍留在本地待上传目录。

开发者随后拆解ZCode客户端文件并查看运行日志,称客户端会向服务端请求快照上传凭证,服务端下发阿里云OSS表单签名、文件路径、大小限制和RSA公钥,客户端再将工作区压缩、加密并上传。

开发者还称,相关样本可能包含完整Git提交历史、Git LFS缓存和reflog。由于Git历史可能保留已删除的配置、旧版本代码、历史分支和过往操作记录,上传范围可能远超用户当下任务所需的现行代码文件。

不过,数据库口令、云服务凭证、员工个人信息等内容是否普遍出现在上传数据中,不能仅凭个别样本推及所有用户。

智谱回应代码库索引功能默认开启

在开发者公开调查后,智谱于9月18日在ZCode用户群发布说明并致歉。智谱承认,特定版本的ZCode存在仓库数据上传行为,并将原因归于“代码库索引”功能上线初期默认开启。

智谱解释称,代码库索引功能原本用于支持会话检查点恢复、历史版本回退和Repo Wiki等能力。Repo Wiki在云端生成代码仓库知识页面时,可能触发仓库数据上传。智谱同时表示,相关上传数据会在Wiki页面生成后立即销毁,不会保存,相关问题已经修复。

这份回应确认了ZCode曾存在仓库数据上传机制,也确认相关功能在早期版本中默认开启。

开发者在智谱官方反馈仓库中进一步质疑,旧版ZCode的“体验优化”和“仓库快照索引”设置,可能分别涉及模型训练授权和云端索引行为,但并未真正阻止客户端生成和上传仓库快照。

对企业用户而言,训练数据授权和产品运行中的数据上传并不是同一件事。前者涉及平台能否将用户内容用于模型训练,后者涉及工具运行时会收集哪些文件、上传到哪里、保存多久以及用户能否提前阻止。企业在采购AI编程工具时,需要把这些权限和数据流向分别问清楚,而不能只看一项隐私设置。

企业用户发函,追责尚无公开结果

9月20日,太原承明科技有限公司向北京智谱华章科技股份有限公司发出法律函件,就ZCode涉嫌上传其公司数据资产及商业秘密提出整改和问责要求。

承明科技在公开法律函件中称,其独立取证发现相关上传行为具有自动、批量触发的特征,可能涉及项目源代码、系统架构、版本控制历史、数据库口令、云服务凭证及员工个人信息。

承明科技要求智谱删除已上传的数据及其衍生数据、缓存和备份,说明数据去向、处理主体、存储地点以及是否共享给第三方或用于训练,并提供访问日志和删除证明。承明科技还要求智谱在10月10日前作出书面答复,并保留索赔、向监管部门投诉举报和提起诉讼等权利。

承明科技还在函件中提出,部分网络请求可能指向注册于新加坡的实体,而服务协议的签约主体为北京智谱华章,因此要求智谱说明数据处理主体以及相关数据有没有发生跨境传输。该说法属于承明科技的调查和法律主张,不足以证明已经发生数据出境。

截至9月22日,公开信息中尚未看到智谱针对承明科技法律函件作出完整公开回应。承明科技后续有没有提起诉讼、向监管部门投诉,或者与智谱达成数据删除及赔偿安排,也暂无可核实的公开结论。

整改之外,历史数据仍待进一步说明

智谱此次整改解决了当前版本的上传路径问题,也通过开源让外部开发者能够检查现行代码。官方GitHub仓库显示,项目公开了客户端、后端、UI和Agent运行时等主要代码结构,社区可以据此审查当前版本。

但开源当前代码不能自动回答历史数据问题。此前版本的代码、服务端接口、对象存储访问记录、缓存、备份和删除过程,仍需要通过审计报告或其他可验证材料说明。

目前最关键的疑问,是这场事件究竟影响了多少用户,哪些版本曾经存在相关功能,上传数据有没有被访问、下载或共享,以及企业用户因此遭受的损失由谁承担。智谱已经公布了整改方向,但这些问题还需要更具体的范围说明、日志记录和责任处理结果来回答。

对于企业来说,ZCode事件的警示是重新审视工具的默认权限。企业在使用此类产品前,应对源代码、Git历史、凭证、客户数据和个人信息分级管理,优先选择能够关闭云端上传、支持本地运行或私有化部署的方案,并将数据删除证明、事件通报和责任承担写入采购与服务协议。

智谱已经完成产品修复、开源和第三方审计。接下来,事件能否真正收束,取决于智谱能否进一步说明历史数据的处理结果、影响范围和企业用户追责进展。对市场而言,信任能否恢复,最终要看这些整改承诺能不能被持续验证。

商务合作,请联系侯经理 18801065284(微信同号)

报料及内容合作,请联系chanlianshe2026(微信号)

特别声明:本文仅供参考,不构成任何投资建议,未经允许不得转载。

54
22
分享