商业虎嗅·岳涌大江流©··AI 生成
智谱能过关吗?
文章以智谱 AI 编程工具 ZCode 于 2024 年 9 月 18 日被曝出将用户本地代码仓库打包上传云端的事件为切入点,串联起 9 月 10 日 Anthropic 点名多家中国 AI 实验室“未经授权蒸馏”事件,指出两起事件表面性质不同,却共同指向 AI 行业核心信任问题:当 AI 工具深度介入工作流后,企业客户如何确认自己的数据边界未被侵犯。作者认为,智谱的整改与开源是积极动作,但真正的过关关键在于 10 月 10 日能否向用户和客户提供详尽、可核验的数据审计报告。文章适合关注 AI 产业治理、企业服务安全及产品信任建设的读者。原文 ↗原文 ↗
核心观点
- ▍智谱当前面临的最深层挑战,不是一次产品 Bug,而是企业客户对 AI 工具数据边界的根本信任危机。
- ▍从 Anthropic 报告质疑中国 AI 实验室“未经授权蒸馏”,到 ZCode 被曝上传用户本地代码,两上事件共同凸显了行业核心问题:当 AI 工具进入工作流,用户无法真正知晓它看到了什么、拿走了什么。
- 019 月 10 日,Anthropic 发布安全报告,点名阿里、月之暗面、DeepSeek、智谱、小米、商汤等中国 AI 实验室,指其针对 Claude 进行大规模“未经授权蒸馏”,核心争议是通过虚假账号、代理等方式绕开限制获取输出。
- 029 月 18 日,有开发者发现 ZCode 将本地项目工作区打包上传云端,其案例中一个 313MB 的加密压缩包几乎包含了 10GB 商业项目的核心资产。
- 03智谱回应称问题来自 ZCode 的 Repo Wiki 功能,该功能上线初期默认开启,数据仅用于生成知识库页面,之后销毁。
- 04承明科技随后公开追责,称取证发现涉及 6 个以上工作区、约 3.45 万个文件、425MB 数据,包括源代码、系统架构、Git 历史、数据库口令、云服务凭证及员工个人信息,并要求智谱在 10 月 10 日前说明数据去向、是否跨境传输、是否用于训练、是否彻底删除。
- 059 月 21 日,智谱宣布完成 ZCode 整改,移除 Repo Wiki 功能,切断本地仓库快照生成和上传链路;同时将 ZCode 开源,并邀请中国信通院、绿盟科技等第三方机构进行安全审计。
反方 / 局限
- — 作者承认,Anthropic 提出的“蒸馏”与 ZCode 的数据上传是两种性质完全不同的问题,前者涉及模型输出与服务条款,后者涉及用户本地数据安全,不能简单等同。
- — 作者暗示,即便智谱推出整改与开源,若不能在 10 月 10 日前提供详尽、可核验的数据处置报告(如受影响用户范围、数据类型、存储位置、访问记录、删除记录),信任仍无法建立。
概念锚点
前置背景
平行视角
未来推演
延伸追问