科技腾讯新闻·鞭牛士··AI 生成
智谱ZCode被指擅自上传公司数据,承明科技发函追责
太原承明科技有限公司致函智谱华章,指其AI代码助手ZCode客户端在用户不知情时,擅自批量上传包括完整源码、系统架构甚至数据库口令在内的完整项目文件,远超隐私政策范围,且数据疑似发送至新加坡服务器。智谱虽已致歉并宣称修复,但承明独立检测发现在致歉当日仍有上传行为,对修复效果提出质疑。该事件揭示了AI编程工具的隐私与数据安全边界问题,适合关注科技伦理、企业数据合规及AI产品安全的读者深入了解事件全貌与后续风险。原文 ↗原文 ↗
核心观点
- ▍智谱ZCode客户端存在未经用户明确授权、批量上传完整项目文件至境外服务器的行为,暴露了AI辅助编程工具在数据收集、隐私政策和用户控制方面的严重缺陷。
- 01承明科技发函指出,智谱于9月18日就「ZCode静默上传用户本地仓库数据」一事公开致歉,确认系「代码库索引」功能所致,该功能上线初期默认开启且无关闭入口。
- 02承明科技独立取证发现,上传行为是自动触发且批量进行的,上传内容并非仅「代码片段」,而是包含项目完整源代码、系统架构、版本控制历史、数据库口令、云服务凭证及员工个人信息在内的完整归档文件。
- 03承明科技指出,客户端虽于9月16日更新至3.12.3版本,但在智谱公开致歉当日凌晨仍检测到上传行为,因此对「已修复」的实际效果提出质疑。
- 04承明科技发现,ZCode客户端网络请求指向新加坡主体,而服务协议签约主体为北京智谱华章,要求说明本次上传的责任主体以及数据是否发生出境传输或境外存储。
- 05承明科技要求智谱在2026年10月10日前书面答复并完成包括彻底删除数据、提供处理清单、说明数据去向及是否用于模型训练、出具删除证明等十余项要求。
反方 / 局限
- — 文章未提及智谱方面对方函的正式回应,仅说明「截至发稿,智谱方面未就上述函件作出公开回应」,缺乏反方视角。
前置背景
平行视角
未来推演
延伸追问