8.5
深览指数
科技虎嗅·全天候科技··AI 生成

智谱ZCode传包风波,那些没回答的事

技术博主曝出智谱编程Agent ZCode会在后台将用户整个项目打包加密上传至云端,且用户无法真正关闭。文章层层递进,拆解了这一技术行为的运作机制,对比了xAI和Anthropic的同类事件,指出行业安全规则只防范外部攻击,却忽略了厂商自身的越界。适合关注AI安全、开发者工具、数据隐私的技术决策者和从业者阅读。原文 ↗

核心观点
  • AI Agent厂商自身的数据行为正成为新的安全盲区,现有的安全框架只防御外部攻击,却无法约束厂商在后台自动上传用户数据的行为。
  1. 019月18日,技术博主ferstar发现智谱ZCode在后台将整个工作项目(含4.2万个文件、完整修改历史、大文件缓存)打包加密上传至阿里云服务器,解密钥匙只保存在智谱一侧。
  2. 02ZCode的打包触发机制在用户每次发送提问前和任务结束后都会执行,一个活跃会话中可多达62次快照记录。
  3. 03用户界面上的“优化体验”和“仓库快照索引”开关实际只控制是否用于模型训练和服务端是否建立索引,无法阻止本地的打包和上传行为。
  4. 04ferstar发现一个313MB的待发送文件,手动删除后半小时内ZCode自动重新生成,暗示该行为是功能预设而非偶发故障。
  5. 05ZCode v3.12.2版本更新日志(2026年9月16日)写明“优化仓库快照上传的内存占用”,事件发酵后该记录被删除。
  6. 06开发者冯若航独立复现了取证流程,确认至少有一份快照的状态文件已写入服务端接受确认标记,证明数据确实离开了本地。
  7. 07类似事件:xAI的Grok Build(2025年7月)上传用户整个项目(含“不要读取”的文件和密码),Claude Code(2025年3月)被证实曾主动回传用户位置和身份信息。
反方 / 局限
  • 作者也承认,从上传包的粗放程度看,激进的产品决策叠加工程层面的偷懒比“智谱故意为之”更贴合证据,但因无主观故意而忽视问题严重性同样不可取。
  • 文章指出,如果目标是系统性采集训练数据,更精确的做法是只抽取提问内容和代码改动,犯不着连大文件缓存和完整操作日志一起打包,过度采集更像工程团队在复用逻辑。
  • 作者认为,最终矛盾是风险承担者(用户雇主和客户)与授权者(点击同意按钮的开发者)不是同一个人,个人层面的知情同意在结构上无法解决根本问题。
17 分钟 · 4 卡片 · 10 资料
读原文 →

前置背景

平行视角

未来推演

延伸追问