程序员亲历智谱ZCode事件:AI代码助手偷偷上传全量仓库,敲响行业警钟

日期:2026-09-21 17:42:01 / 人气:1



2026年9月18日,国内各大技术论坛与开发者社群炸了。

一名开发者清理磁盘时,在智谱ZCode的隐藏目录里翻出700多兆加密数据包;顺藤摸瓜做网络抓包和本地逆向,结论让整个程序员圈后背发凉:登录状态下,这款AI编程桌面客户端会在后台静默打包整个工程工作区,把代码、Git提交历史、大文件缓存、分支记录、环境配置一股脑加密传上云端——而且界面里的隐私开关关了没用。

代码是程序员和科技公司的命根子。静默读全库,碰的是数据安全红线;读完了还传上去,碰的是信任底线。

一、从磁盘深处扒出来的,不只是几百兆文件

当事开发者公开的排查记录很硬:

• 隐藏目录占用 700+ MB

• 版本快照目录里一份 313MB 加密文件

• 元数据显示:本地工作区约 345MB 被完整打包

• 上传失败计数 564 次——网络断了也在重试

• 打包清单共 42411 个文件

- 版本控制底层对象、历史日志、大文件缓存占总数据量 86.6%

也就是说,传上去的不只是“当前在写的代码”,而是你过去几年所有的提交、删掉的临时密钥、早期代码里留的数据库密码、本地分支的变更轨迹——Git历史是人类最该保密的垃圾场,它全收走了。

更关键的是传输机制:

1. 登录并打开项目 → 客户端找服务端要临时上传凭证、存储路径、加密公钥
2. 后台进程无差别压缩当前工作目录
3. 本地生成对称密钥做流式加密,再用服务端公钥包住对称密钥
4. 密文直传第三方公有云对象存储,云端回调登记

双层加密本身不蠢,蠢在私钥只在云端:300多兆快照,本地解不开,只有远端能还原。用户对自己代码的密文没有控制权,这就是“加密了但没保护你”。

开发者测过:关“体验优化”、关“仓库快照索引”,后台该打还打;只有到操作系统内核层锁目录写入,抓取才停。多名技术人员独立复现。

二、代码助手为什么总想翻你的整个抽屉

这事不能只骂智谱,得先说清技术惯性从哪来。

早期代码补全 = 输入法联想:读光标附近几百行,预测下一个token,安全但笨。  
新一代AI代码助手要干的是:跨文件重构、项目架构理解、自动生成模块、读历史Issue、改CI流程。要做到“懂项目”,它必须扫全库、抽AST、建调用图、存提交语义——局部上下文喂不出全局智能。

智谱这个“仓库知识库”功能,本意就是:把整个工程做成结构化快照,帮你秒懂陌生仓库、做版本回滚、给跨文件修改建议。

但一条线从这开始歪了:

本地建索引 ≠ 上传全量版本历史。  

模型要“理解” ≠ 厂商要“留存”。  

用户授权扫库 ≠ 用户授权把 .git 打包发到第三方云。

.git 是高敏感区。临时密钥、内网地址、环境变量、被删掉的明文密码,全在 object 里。把 .git 打进上传包,已经不是“AI需要上下文”,是“后端知识库产品化”顺手把最毒的部分也采走了。

功能逻辑不能替授权逻辑背书。 这是全行业都在犯的懒病。

三、全球同行的前车之鉴:Grok、Claude Code 都栽过

智谱不是第一个,也不会是最后一个。

• Grok / X(2024.7):无弹窗默认开数据共享,抓公开帖、互动、bot对话训模型;欧洲监管机构介入,爱尔兰DPC按GDPR“明示同意”开刀,最终承诺不用争议时段欧洲用户数据。

- Anthropic(2025秋):改个人协议,默认收对话和代码训模型,免费/付费都要手动退,留5年——安全人设翻车。
• Claude Code(2026春):打包疏漏把未混淆 source map 传上公共包管理器,超51万行核心代码曝光;加载不受信仓库时,恶意配置文件能在“用户确认信任前”发网络请求,鉴权密钥有泄露风险。

《Nature Machine Intelligence》相关论文早就给过底线:当模型从对话框变成能读文件、跑终端、联网的智能体,沙盒隔离 + 最小数据暴露是底线,不是高级特性。

智谱事件和这些海外事故拼在一起,结论很直白:

行业从“聊天机器人”切到“自主智能体”时,功能迭代跑在权限模型前面,产品KPI跑在合规前面,演示效果跑在安全前面。

四、智谱这次回应,及格但不够

客观说,智谱的反应不算烂:

- 当天下午认了:新上线“仓库知识库”默认开启是根因
• 说云端在页面生成后销毁数据、不长期留存

• 发补丁修上传逻辑

• 算力额度补偿受影响用户

• 承诺开源客户端完整代码 + 引入独立第三方安全审计 + 公开进展

开源客户端、第三方审计,比“衷心歉意、立即整改”八股文值钱得多。程序员圈要的不是道歉信,是能审的代码中能否看到:
• 默认开关是不是 opt-in

• .git / 环境文件 / 大文件缓存 是否在黑名单

- 上传前有没有独立授权弹窗
• 对称密钥是不是用户本地持有

• 云端能不能单方解密

但这些“承诺”目前只是承诺。审计谁来做、范围到哪、报告全文还是摘要、是否覆盖服务端日志与对象存储生命周期——都没定。 智谱能不能把信任捡回来,看的是接下来30天,不是发公告当天。

五、给国内AI编码工具的三条硬规矩

智谱ZCode这件事,不该变成“国产VS海外”的饭圈战。它该变成国内AI Infra的拐点:

1. 默认最小暴露  
代码助手默认只碰“当前文件 + 显式打开的文件 + 用户勾选的目录”。.git、.env、.npmrc、credentials、*.pem、node_modules、大文件LFS——默认进黑名单,白名单之外一律不碰。

2. 上传必须 opt-in,且可解密权回归用户  
“建知识库”可以做,但:
• 首次上传前弹窗列明“将上传哪些路径、多少文件、含不含VCS历史”

• 对称密钥用户持有,云端拿不到明文

• 用户能一键列清单、一键删云端快照、导出“你这边存了我什么”

3. 智能体权限分层  
读文件 / 写文件 / 跑命令 / 联网 / 上传,是五档权限,不是“登录即全给”。  
加载陌生仓库 = 沙盒模式;用户显式信任 = 提权;提权前发网络请求 = 漏洞,不是特性。

六、一句话收口

AI代码助手的下半场,比的不是“谁补全得更像人”,是谁能让程序员把仓库交出去还不后背发凉。

智谱ZCode这顿打,打得值——  
它把国内行业里“功能先上、授权后补、隐私用默认开关糊弄”的潜规则,从隐藏目录里拽出来了。

模型越能懂你的代码,厂商越要懂边界。  

用户把上下文交给AI,不等于把主权交给云端。  

智谱的bug能修,行业对“默认=同意”的迷信不修,下次爆的就不只是313MB。

作者:傲世皇朝




现在致电 5243865 OR 查看更多联系方式 →

傲世皇朝 版权所有