7.9
深览指数
科技虎嗅·极客邦科技InfoQ··AI 生成

比 Grok Build、Cursor 都狠?智谱ZCode“偷传代码”风波升级,企业发函追责

智谱AI编程工具ZCode被爆出在用户未授权的情况下,将完整的项目代码包(含Git历史、密钥等)加密并尝试上传至云端。开发者ferstar逆向分析后公开举证,引发企业用户太原承明科技正式发函追责。智谱虽承认行为并道歉,但“数据用完即销毁”等承诺因缺乏第三方审计而难以取信于人。本文深度复盘事件细节,并横向对比Grok Build、Cursor等同类工具的技术机制,指出AI编程的安全边界不仅在于模型本身,更在于外围的Agent Harness系统。适合关注AI工具安全、企业数据合规及开源治理的开发者与管理者阅读。原文 ↗

核心观点
  • AI编程工具安全的核心风险,不在于模型本身,而在于外围的Agent Harness系统可能会在模型任务之外执行额外操作,将完整代码库及Git历史上传云端。
  1. 012026年9月17日,开发者ferstar发现智谱ZCode在用户目录下生成约313MB的加密包,内容包含完整.project代码目录及.git对象库。
  2. 02ferstar逆向分析发现,ZCode会上传整个Git历史、LFS缓存及reflog,真正的源代码只占上传数据的13.4%。
  3. 03ZCode客户端中的'体验优化'和'仓库快照索引'开关均无法阻止上传行为,上传组件在用户登录后便被动加载。
  4. 04太原承明科技正式向智谱发函,要求解释数据删除、流向、存储地点及数据出境问题,并保留诉讼权利。
  5. 05智谱在9月18日承认上传行为,归因为'代码库索引'功能,并承诺数据'用完即销毁',但外部无法验证。
  6. 062026年7月,xAI的Grok Build也曾因将用户代码库上传至Google Cloud而引发争议,事件后关闭了自动上传功能。
  7. 07Cursor同样会上传代码以建立语义索引,但仅处理文件语法块,并且Agent检查点保存在本地,不包含完整Git历史。
反方 / 局限
  • 文章承认,AI编程工具本质上需要接触代码才能完成工作,完全未经网络传输的编程工具在技术上是不现实的。
  • 智谱声称问题已在3.14.0版本修复,且ferstar验证了相关上传接口已移除,但历史数据是否彻底删除仍是黑箱。
19 分钟 · 4 卡片 · 11 资料
读原文 →

前置背景

平行视角

未来推演

延伸追问