8.7
深览指数
科技Bestblogs·林克、郑好··AI 生成

智谱 ZCode 偷传代码风波追踪:Agent 的数据行为谁来审计?

技术博主逆向发现智谱 ZCode 在后台将用户整个项目加密上传至云端,且界面上所有控制开关均无法关闭此行为,揭示了当前 AI Agent 厂商的自身数据行为处于现有安全框架的盲区。文章分析了真正稀缺的训练数据类型(如改动因果链),认为上传行为的粗放程度更像工程偷懒而非系统性窃取,但问题的严重性不在于动机。文章横向对比了 Grok Build、Claude Code 的同类越界,并逐一评估了审计、开源、出口声明、责任保险等约束路径的可行性与动力困境,适合关注 AI 安全、商业伦理及技术社区动态的读者。原文 ↗

核心观点
  • ZCode 的后台加密上传行为完全超脱用户界面的控制项,这揭示了当前所有针对 AI Agent 的安全框架存在结构性盲区:它们假设厂商是可信的,主要防范外部攻击者,而非厂商自身的数据外传通道。
  • 在现有技术条件下,仅依靠知情同意无法解决 Agent 数据行为的风险承担者(雇主、客户)与授权者(开发者个人)分离的问题,现实大概率走向大企业通过合同条款介入,而个人用户继续处于无人审计的状态。
  1. 01技术博主 ferstar 逆向分析发现,ZCode 上传由启动时无条件加载的组件执行,前提仅为用户登录;界面上「优化体验」和「仓库快照索引」开关关闭后,本地上传行为照常运行。
  2. 02上传包包含约 4.2 万个文件,其中 86.6% 为历史修改记录;即便用户手动删除本地待发送文件,系统也会在半小时内自动重建并重试,日志显示已失败 564 次。
  3. 03智谱官方将行为归因于「生成 Repo Wiki」功能,但取证显示上传的触发时机之一在用户每次提问之前,且官方文档称生成 Wiki 不读取历史记录,解释与事实错位。
  4. 04v3.12.2 更新日志中「优化仓库快照上传的内存占用」条目在事件发酵后被删除,作者认为删除公开日志本身是一个独立于原始行为的新问题。
  5. 05文章横向对比了 Grok Build(数据默认用于训练且查看用户 fork 仓库)和 Claude Code(后台发外部请求),指出三起越界事件均非内部审查或用户举报,而是依赖社区偶然发现。
  6. 06OWASP Agent 十大风险、新加坡 AI 治理框架、NIST 标准倡议、欧盟 AI 法案高风险义务等现有规范均未将厂商自身数据外传通道纳入审查范围,因为这些框架假设威胁来自外部。
反方 / 局限
  • 作者承认,上传包的粗放程度(连几百兆大文件缓存和完整操作日志一起打包)更接近激进的工程偷懒,而非系统性的数据窃取,因为有计划地窃取会更精准。
  • 对于真正稀缺的三类训练数据(改动因果链、带结果标注的使用轨迹、未被模型见过的真实项目),虽然上传包内容与这些需求高度吻合,但作者认为无主观故意不等于问题不严重。
5 分钟 · 4 卡片 · 10 资料
读原文 →

前置背景

平行视角

未来推演

延伸追问