2026年9月,国内AI公司智谱(Zhipu AI)旗下桌面端编程助手ZCode被爆出因默认开启的“代码库索引”功能,将开发者本地代码仓库加密上传至阿里云OSS,引发企业敏感代码泄露担忧。开发者ferstar逆向分析发现,待上传的压缩包含完整Git历史。智谱随后禁用相关功能、公开道歉,并于9月21日开源ZCode。经第三方审计确认,云端数据已全部删除。该事件为AI编程工具的数据安全审查敲响警钟。
根据开发者 ferstar 于2026年9月18日发布的逆向分析,智谱AI编程助手 ZCode 默认开启的“代码库索引(Codebase Indexing)”功能,会扫描用户本地代码仓库,并将其打包加密后上传至 阿里云OSS 存储桶。ferstar 发现了一个约 313MB 的加密压缩包等待上传,其中包含完整的 .git 历史记录,占比高达 86.6%。在此期间,该工具累计尝试了 564次 上传,但均以失败告终。

ZCode 是智谱面向企业开发者推出的桌面端 AI 编程代理工具。官方将这一流程描述为“coding assistant feature”,但问题的核心在于:这一行为在默认开启的情况下发生,且未向用户充分明示风险。
据披露,ZCode 对快照数据使用了 AES-256-CTR 对称加密,密钥再通过 RSA-OAEP 进行包装,最终私钥仅存储在 Z.ai 云端。这意味着用户虽然看到的是“加密上传”,但解密密钥由智谱方面持有,用户无法自行验证上传内容,也无法确认数据是否被彻底删除。
更值得警惕的是,上传的压缩包中携带完整 Git 历史,其中可能包含旧密钥、内部主机名、敏感配置等长期留存的隐秘信息。即使代码仓库当前是公开的,历史版本中也可能存在未被清理的机密内容。对企业用户而言,这类“隐形泄露”比单纯代码泄露更难以察觉和控制。
事件曝光后,智谱迅速做出响应。官方在确认问题的第一时间禁用了相关功能(包括 Repo Wiki 及快照上传链路),并公开致歉。9月21日,智谱宣布将 ZCode 正式开源,采用 Apache-2.0 许可协议,将代码提交至社区监督。
随后,中国信通院与 绿盟科技 完成了第三方安全审计。审计结果确认:zcode-prod 阿里云 OSS 存储桶及其中全部数据均已删除,当前处于“云端零数据”状态。新版 ZCode v3.14.0 已移除 RepoWiki 及本地仓库快照生成与上传链路;MaaS 平台上线的“数据内容不留存”功能也进一步强化了隐私保障。
作为对受影响用户的补偿,智谱为全体 ZCode 用户额外提供了一次周额度重置,并承诺建立漏洞上报与奖励机制。官方同时强调,相关数据从未用于模型训练。这一表态在一定程度上缓解了用户的担忧,但并未彻底打消外界对“AI 编程工具如何处理敏感源代码”的疑虑。
此次事件是2026年9月 AI 安全领域的标志性事件之一。从更深层次看,ZCode 暴露的问题并非个例:AI 编程助手为提升代码理解能力,往往需要索引本地仓库,但“索引”与“上传”之间的边界如何划定,目前行业仍缺乏统一规范。
在作者看来,企业用户在选用 AI 编程工具时,不应只关注模型的代码生成能力,更需要审查其数据流向、加密机制、删除确认方式等安全细项。工具是否默认开启云上传、用户能否自主关闭、上传内容是否包含 Git 历史、云端密钥是否由用户方持有——这些都应成为选型的必要评估指标。
智谱通过“禁用、致歉、开源、审计”的响应组合,为行业提供了一次应急处理的参考样本。但比事后补救更重要的是,AI 工具开发方应在产品设计初期,就将 “最小化数据收集” 与 “用户可验证的数据删除” 作为默认原则。毕竟,开发者的代码不仅是资产,也可能是企业安全的最后一道防线。