智谱AI回应ZCode上传争议并承诺开源 企业用户质疑"已修复"

配图
2026年9月18日凌晨,开发者ferstar发布取证记录:智谱AI旗下编程工具ZCode在登录状态下,将整个工作区加密打包并上传至阿里云OSS。打包内容不仅包含源代码,还有完整的Git历史——.git目录占上传体积的86.6%——以及LFS缓存。更令开发者不安的是,界面上的开关实际上无法真正关闭。 这段记录迅速在开发者社区传播。当天傍晚,智谱方面发布情况说明并致歉。

官方回应:一个"默认开启"的模块

智谱在说明中将问题指向"代码库索引"功能的Repo Wiki模块。官方称,该功能原本用于在本地生成代码仓库索引,支持会话断点恢复、历史版本回退以及Repo Wiki生成;其中Repo Wiki生成页面时会触发仓库数据上传,云端生成Wiki后,相关数据立即销毁,不留存。 争议的起因被归结为:功能上线初期默认开启,部分用户在未充分感知的情况下触发了数据上传。智谱表示,漏洞已完成修复,并承诺近期开放源代码、邀请第三方评估人员开展独立审查,同时持续公开审查进展。作为补偿,全体ZCode用户获得一次周额度重置,相关额度于说明发布当日(9月18日)发放。 不过,"云端生成后立即销毁"的说法随即遭到多方质疑。ferstar在原帖中补充称,客户端在本地留存了全量快照,并持续重试上传多达564次;解密私钥仅存放在云端,官方也未逐项解释上传范围、Git历史去向以及服务端能否解密读取。

企业用户亮函:质疑"已修复"说法

事件没有止步于舆论场。9月19日晚,太原承明科技有限公司——一家ZCode付费企业用户——公开向智谱发函。承明科技称,即使在智谱致歉的当日上午,他们仍监测到上传行为,这让"已修复"的说法受到直接质疑。 这封函件提出了十余项具体要求,包括:说明数据是否出境、解密私钥的保管方式、彻底删除上传数据并出具证明。函件要求智谱在2026年10月10日前书面答复,同时保留索赔、投诉和起诉的权利。 承明科技成立于2026年4月20日,是首家公开亮函追责的企业用户。其取证信息显示,默认工作区有3.29万个文件、约4.11亿字符被整体打包上传。截至9月21日,智谱尚未就该函件公开回应。话题"#智谱ZCode偷传用户数据#"仍在持续发酵,多名用户称成功复现了同样的问题。

合规争议与信任挑战

事件的合规讨论也同步展开,涉及的条款包括《个人信息保护法》第六条确立的"最小必要"原则、第十七条规定的告知义务,以及《数据出境安全评估办法》的相关要求。虽然代码数据的性质与企业知识产权、商业秘密的保护边界仍有待厘清,但默认开启、静默上传的行为方式,显然与上述法规的告知同意框架存在张力。 这不是AI编程工具第一次因数据问题被点名。2026年7月,工信部曾对AI编程工具发布数据安全风险提示,其中包括Anthropic旗下的Claude。 分析认为,这次争议的核心并不复杂:功能的默认开关、用户的知情权和数据控制权,构成了AI编程工具与开发者之间最基本的信任契约。智谱承诺的开源与第三方审计,理论上可以缓解外部疑虑——但截至9月21日,开源动作尚未落地,第三方审查也未见启动。 对于一家以开发者为核心用户群的AI公司来说,回应争议的速度值得肯定,但修复漏洞之外,如何回应承明科技列出的那十余项问题,才是重建信任的真正考验。

参考资料

  1. 智谱ZCode回应代码库数据上传争议 称问题已修复并致歉_手机新浪网 - 新浪财经
  2. 开关关不掉、密钥在云端:智谱 ZCode 被曝静默上传全部 Git 历史-腾讯云开发者社区-腾讯云 - 腾讯云
  3. 智谱ZCode上传全量代码库,是否合规? - 腾讯网
  4. 智谱ZCode静默上传争议升级 官方致歉并承诺开源各方观点_手机新浪网 - 新浪新闻
  5. 明风的微博 - 微博
  6. ZCode偷传代码风波再起 智谱道歉也没有用 企业发函追责_腾讯新闻 - 腾讯网
  7. 智谱AI编程工具ZCode陷“偷传数据”风波,官方致歉并承诺开源 - 同花顺财经
  8. 智谱ZCode涉嫌违规向境外传信息_手机新浪网 - 新浪财经
本文基于公开信息分析整理,仅供参考。更多AI工具动态与行业解读,请持续关注本站更新。