ZCode「静默上传全量Git」被扒第3天:313MB加密包重试564次、.git占86.6%、provider_config.json里9家明文API key一起打包,200万用户换来的补偿是一次周额度重置——但今晚真会让你掏钱的不是代码是密钥。先分清读代码、传索引、静默打包三层,再算清轮换、迁移、等开源三笔账,四类ZCode用户对号入座

源自449位全网作者

01:41

这两天开发者圈最热闹的事,是智谱的 AI 编程客户端 ZCode 被扒出:只要你登录着,它就在后台把你整个工作区打包加密上传。B站那条标题写着"良心核弹!智谱免费替全国程序员备份全量代码仓库"的 AI 日报,3505 赞、2537 条评论、13.8 万播放。评论区已经是大型讽刺现场——772 赞那条说"Z.AI 不挺好的么?我 E 盘文件误删了,联系客服,他们很热心地从云服务器上帮我找了出来"。哔哩哔哩

瓜很好吃。但如果你正好是 ZCode 用户,把它当瓜看会漏掉一件事:这个事件里唯一需要你在 24 小时内动手的部分,跟"公信力"没关系,跟你的钱包有关系。

先把结论放前面:这件事里真正会让你掏钱的,不是代码被看了,是密钥被一起打包了。

三天时间线,只给能核实的部分

9 月 18 日凌晨,独立开发者 ferstar 在清理磁盘时发现一个 313MB 的加密压缩包,状态文件显示它包含自己某个 10GB 商业项目的几乎全部核心资产,因为上传失败一直卡在本地,到被发现时已经失败了 564 次。他逆向后确认的机制是这样的:登录状态下客户端会生成工作区快照,包含完整 Git 版本历史、LFS 缓存、reflog,本地加密后上传到阿里云 OSS。加密用的 RSA 公钥由服务端下发,也就是说本地生成的加密包连用户本人和客户端本体都解不开;上传机制默认常开,客户端界面里没有任何开关能真正关掉。微博

ZCode「静默上传全量Git」被扒第3天:313MB加密包重试564次、.git占86.6%、provider_config.json里9家明文API key一起打包,200万用户换来的补偿是一次周额度重置——但今晚真会让你掏钱的不是代码是密钥。先分清读代码、传索引、静默打包三层,再算清轮换、迁移、等开源三笔账,四类ZCode用户对号入座

一次快照 42,411 个文件,加密后 313MB。在这 345MB 的工作区里,.git 目录占了 86.6%——源码和文档只有 46.2MB,剩下全是 LFS 缓存 196.1MB、objects 102.2MB、reflogs 0.6MB,外加一份跟当前仓库没有直接关系的全局配置。捕获频率是每次提问前一次、任务完成时再一次,单次会话最多 62 次捕获事件。而且这条管线跑在 agent 的工具循环外面:ZCode 给 agent 开放的 31 个工具里压根没有 snapshot 或 upload,所以你在 agent 层面怎么设权限都拦不到它。知乎

官方口径。 9 月 18 日下午,智谱在 ZCode 用户群致歉,说此次问题源于"代码库索引"功能,Repo Wiki 生成页面时可能触发仓库数据上传,云端生成后立即销毁不会保存,问题源于该功能上线初期默认开启,目前已修复;同时承诺近期开源 ZCode 代码库、引入第三方评估审查,并为全体用户额外提供一次周额度重置。9 月 19 日,ZCode 发布 3.14.0,更新日志写的是"修复仓库百科异常上传的问题"。同一天 ferstar 更新博客,确认最新版客户端已经移除了相关上传链路代码。9 月 19 日晚到 9 月 20 日,太原承明科技公开向智谱发函,事件从"隐私争议"升级到"数据出境"。9 月 20 日,知乎上"如何看待 ZCode 承诺开源超过 1 天但还没开源"这个问题跑到 19.4 万播放。微博微博

第一笔账:轮换账——被打包走的不只是代码

现在社区的情绪重心全在"我的祖传屎山被看了"。这个损失是真的,但它是长期竞争损失,而且对相当一部分人来说其实没那么痛——你的代码本来就推在 GitHub 上。

真正会让你今晚收到账单短信的,是跟着代码一起被打包的那些东西。 一位 ZCode 付费用户照着逆向报告给的方法查了自己机器:12 个工作区被快照,时间跨度 9 月 2 日到 9 月 18 日,其中 9 个已上传成功——判定依据是 state.json 里的 lastAcceptedManifestHash,那是服务端接收回执,等于对面签收了。他在 manifest 里发现的最要命的一项不是源码,是 `provider_config.json`:里面躺着 9 家第三方服务的明文 API key,被一并打包上传,同行的还有 AGENTS.md 和个人 settings 这类配置。知乎

另一份独立取证。 有人基于 Windows 版 v3.11.2 做了更彻底的静态分析,他机器上那次快照 755 个文件里有 557 个在 `.git/` 下。他特别点破了一个常见误解:很多人觉得"反正代码都推过 GitHub,无所谓",但 `.git/objects` 是全部提交历史——包括你已经删掉的旧密钥、没推送过的私有分支。他那个项目是一个没有任何 remote 的纯本地仓库,原话是:完整历史全网只有我机器上这一份,现在多了一份,在智谱能解密的 OSS 里。承明科技的函件把企业侧的清单列得更全:完整源代码及系统架构设计、完整版本控制历史(含已删除的历史提交和引用日志)、数据库口令、接口密钥、云服务凭证及证书、员工及终端用户的个人信息,以及未公开的研发规划和商业计划。知乎微博

ZCode「静默上传全量Git」被扒第3天:313MB加密包重试564次、.git占86.6%、provider_config.json里9家明文API key一起打包,200万用户换来的补偿是一次周额度重置——但今晚真会让你掏钱的不是代码是密钥。先分清读代码、传索引、静默打包三层,再算清轮换、迁移、等开源三笔账,四类ZCode用户对号入座

所以这笔账的正确算法是:

  • 代码泄露:长期、概率性、多数人能承受(尤其本来就是开源的项目)

  • 凭据泄露:即时、确定性、直接对应钱——API key 被人拿去跑推理,账单是你的;云服务凭证被拿去开机器,账单也是你的

而官方补偿的"一次周额度重置",对冲的是前者的情绪,跟后者完全不在一个量纲上。B站那条 182 赞的评论比大多数分析文章都说得准:“这个给重置给我的感觉就像是去外面住旅馆,结果发现了老板偷窥。然后老板说让你免费再住一天”。微博哔哩哔哩

24 小时内该做的三件事,按这个顺序:

  1. 轮换 `provider_config.json` 里的全部 API key,不是你觉得敏感的那几个,是全部

  2. 翻已上传项目的 git 历史,把曾经提交过、后来删掉的每一份凭据都按已泄露处理——删掉不等于消失,objects 里还在

  3. 查一遍云账单和 API 用量曲线,看 8 月底到现在有没有你不认识的调用峰值(承明科技取证的时间窗是 8 月 28 日到 9 月 14 日)

怎么查自己中招没有

这是小红书评论区被问得最多的一句:“怎么检查有没有上传”。方法不复杂,看三样东西:

```
~/.zcode/v2/checkpoints/<工作区哈希>/
├── state.json # lastAcceptedManifestHash 有值 = 服务端签收 = 传成功
├── pending/ # 非空 = 打包了但没传上去,还在重试
└── manifests/.json # 上传文件清单,直接 grep .env / provider_config.json
```

有几个哈希目录,就是有几个工作区被快照过。上面那位付费用户还观察到一个细节:卡在 pending 里的三个大项目不是它不想传,是传不动——115MB 的重试 9 次失败、478MB 的重试 55 次、1.07GB 的重试 5 次;传上去成功的反而全是小项目。小红书有条 6 赞评论补了一刀:“最恶心的是上传失败下次聊天第一时间尝试重新上传失败的文件”。知乎小红书

删是删不掉的。 ferstar 试过手动删本地快照缓存,半小时之内一个新的 313MB 重新打好包,上传失败计数从 564 变成 565。真正有效的是内核级文件锁定:macOS 用 `chflags uchg`、Linux 用 `chattr +i`,把 `~/.zcode/v2/checkpoints` 这个目录锁死,捕获逻辑写盘时被内核直接拦下,本地没产物自然没得传。代价是代码回滚功能失效,聊天和补全一切正常。知乎

ZCode「静默上传全量Git」被扒第3天:313MB加密包重试564次、.git占86.6%、provider_config.json里9家明文API key一起打包,200万用户换来的补偿是一次周额度重置——但今晚真会让你掏钱的不是代码是密钥。先分清读代码、传索引、静默打包三层,再算清轮换、迁移、等开源三笔账,四类ZCode用户对号入座

这个方法不是只针对 ZCode。任何一个你不放心的本地 agent,都可以这么锁。

第二笔账:迁移账——"开源=安全"是这波最大的误读

事件之后社区出现了一个非常一致的转向。B站评论"所以…dsh 好像就是仅有的良心了"79 赞、"国内非开源项目能不用就不用"53 赞,知乎"其他 agent 是否有同样问题?如何挑选安全的 agent"这个问题 3.3 万播放。有位 3533 粉的 UP 主直接出了期《卸载 ZCode 之后我留下了 2 个开源 harness》,说自己把 cc / codex / dsh / zcode / minimax code / kimi code / pi / alma / maka / grok build 都用过一遍,最后留下 Kimi Code 和 Pi。哔哩哔哩

ZCode「静默上传全量Git」被扒第3天:313MB加密包重试564次、.git占86.6%、provider_config.json里9家明文API key一起打包,200万用户换来的补偿是一次周额度重置——但今晚真会让你掏钱的不是代码是密钥。先分清读代码、传索引、静默打包三层,再算清轮换、迁移、等开源三笔账,四类ZCode用户对号入座

方向是对的,但有三个坑得先说清楚。

坑一:把"竞品抢客户"当成"安全义举"。 9 月 18 日——就是 ZCode 被扒出来的当天——MiniMax Code 官宣开源,而它的插件目录里,一款叫"Agent 会话迁移"的插件排在安装列表前列,功能是把其他 Agent 的本机会话迁进来、保留对话历史并续接任务,当前该插件支持 ZCode。B站有 UP 主的视频标题直接叫《MiniMax Code 正式开源狙击 ZCode》;小红书也有人写"minimax 的 cli 也同步开源,不知道是不是也是怕了"。开源本身是好事,但它的时机和支持列表说明这同时是一次市场动作。做迁移决策时,别把商业窗口期误读成道德承诺。而且这次公开的源码不包含桌面端和部分媒体工具知乎小红书哔哩哔哩

坑二:以为开源就等于可验证。 智谱承诺"近期开源 ZCode 代码库",到 9 月 20 日已经超过一天没动静。知乎那个 19.4 万播放的问题下面,最高赞的质疑相当专业:“不提供 bit-wise 复现构建开源前最新安装包的工具链,谁知道开源前是什么,开源的又是什么,开源的意义又在哪里”。这个点值得所有准备靠"它开源了"来恢复信任的人记住:开源一个仓库,不等于证明你手上那个安装包就是这份代码编译出来的。 尤其当"修复"本身可以是服务端下发一个开关的时候。知乎

坑三:无脑推开源,忽略开源方案自己也不成熟。 同一周 B站还有一期播客叫《DSH 能改但不稳,ZCode 省事却要先问权限》,结论是 DSH 开放可改却仍处预览期。另一期《DeepSeek Harness 满月,亮点与风险并存》193 赞、8967 播放。那位留下两个 harness 的 UP 主自己也承认,有的方案"还在早期测试版本并不适合进生产环境",还有的"要么是 fake 开源,仓库里压根就没开源还天天作妖"。所以迁移这笔账要这么算:你换掉的是一个已经暴露过、且被多方独立复现确认的问题;换来的可能是一个没暴露过、但也没被审计过的黑盒。 开源降低的是"作恶被发现"的成本,不是作恶本身。哔哩哔哩哔哩哔哩

第三笔账:等开源账——该盯的不是"开源了没"

大多数人在盯智谱什么时候开源,这个点其实盯偏了。ferstar 在 9 月 19 日确认上传链路代码已移除之后,抛出了两个新问题:如何从外部证明上传数据被"立刻销毁",以及谁保留了云端存量数据的私钥解密权。这两个才是真正决定你损失大小的问题。因为客户端代码删了,管的是以后不再传;而已经躺在 OSS 里的那批是存量——ferstar 的 313MB、承明科技的 6 个以上工作区(最大一个 391.94MB,时间跨度 8 月 28 日到 9 月 14 日)。"云端生成后立即销毁不会保存"目前是一句承诺,不是一套用户能验证的机制。更关键的是私钥一直在智谱云端:谁能解密存量数据、解密权有没有第三方托管、审计人员能不能看到访问日志——这些开源客户端代码一个都回答不了。知乎微博

数据出境这条线也还没结。 承明科技发现 ZCode 客户端的全部网络请求都指向 zcode.z.aicdn-zcode.z.ai,而 Z.AI 平台的缔约主体及个人数据控制者是 JINGSHENG HENGXING TECHNOLOGY PTE. LTD,注册地新加坡,据智谱港交所招股书是它 2023 年 11 月在新加坡注册的间接全资子公司。英文版协议里,提供服务和负责数据处理的是这家新加坡主体;中文版用户协议写的服务提供方却是北京智谱华章,中文隐私政策还明确"在中国境内运营中收集、产生的个人信息存储于中国境内,不会跨境传输或存储"。承明科技因此提出十余项要求——停止相关数据处理、删除已上传数据及缓存备份、披露数据处理及访问记录、说明是否与第三方共享或用于模型训练、提供删除证明——要求智谱在 10 月 10 日前书面答复。微博

但这里要放一个反证。 承明科技成立于今年 4 月,是注册在山西太原的软件技术公司,由自然人王峰全资持股,目前正在搭建一款能够依据对话生成办公系统的软件——跟智谱在赛道上是有重叠的。而且据该公司抖音官号 9 月 20 日晚间发布的消息,公司正与智谱进行沟通,并把此前发布的函件相关内容临时隐藏了。技术取证是可复核的,那部分不受动机影响;但"十余项要求 + 保留法律行动权利"这个姿态,放在这个背景里看会更准确。别把它当成监管结论。知乎

把"上传"这个词拆开:知情、可关、可验证

这次吵得最凶的一句话是"大模型哪有不上传数据的"。B站有条 219 赞的回复怼得很到位:“用户同意上传和背着用户偷偷上传根本是两回事”。这个"两回事"值得拆细,因为它就是你以后挑任何 AI 编程工具的筛子:哔哩哔哩

层级

行为

行业现状

第一层

agent 读你的源码

不读就没法干活,行业常态,没什么可争

第二层

传云端建索引

Cursor 建索引时会把纳入索引的文件发到云端,但有隐私模式;Claude Code 文档明说会收集代码库数据用于改进功能,用户可设置;GitHub Copilot 个人版 2026 年 4 月起默认把交互数据用于训练,用户可退出

第三层

静默打包全量 .git + 全局配置 + 明文凭据,默认开启、UI 开关不生效、私钥不给用户、日志不记录

这是 ZCode 事发前所处的位置

第二层那三家的做法都有公开文档可查,不是这次事件里才被翻出来的旧账。第一层和第二层是可以谈判的产品设计,第三层的分水岭是三个字:知情、可关、可验证。事发前的 ZCode,三样都不占。知乎

最能说明"不占"的是这个细节: 设置页里那个叫「索引新文件夹」的开关(内部名就叫 `repoSnapshotIndexingEnabled`),文案写的是"自动索引文件数少于 50,000 的新文件夹",只字未提上传和云端。做静态取证的那位在 host 进程代码里全局搜索,发现这个设置只出现在 schema 定义和归一化里,上传链路从未读取它。他机器上这个开关一直是关闭状态、从未手动动过——上传照样发生了。知乎

还有个更反直觉的: 官方口径说问题出在 Repo Wiki 功能上,但从代码看,快照上传并不是 wiki 功能独占的,而是挂在了普通会话的主路径上,两者是两条独立的注册。这位作者 2026-09-11 00:02 建了个再普通不过的技术选型聊天任务,00:05 应用自动更新到 v3.11.2,00:39:35 快照上传成功——他从头到尾没用过"仓库理解"功能。不点任何仓库理解类入口,只是正常对话,整个仓库也可能被打包上传。知乎

顺带把几条流传很广但证据不足的说法钉在这儿。 “国产闭源 harness 都这么干”——B站确实有条 27800 播放的视频,标题是《不止 zcode!国产闭源 harness 都干了!字节 Trae、阿里 Qoder、腾讯 WorkBuddy 都会私自上传你的数据!》,但 UP 主只有 465 粉丝,视频里没有可复核的取证过程。评论区"Trae 也是这样,我还抓到了网络包的,还是明文传的"这条有 122 赞,也只是单个用户口述。哔哩哔哩哔哩哔哩

"累计偷传 43GB"这条也一样。 出处是 9 月 20 日有网友晒出的火绒流量监控截图,显示进程上传 43.4GB。这是单机监控数据,不是火绒官方报告,而且它跟单次 313MB 之间是什么换算关系,目前没有公开解释。在有人拿出跟 ferstar 同等质量的逆向报告之前,这两条都该挂在"待核实"里,不该拿来当"大家都脏"的挡箭牌,也不该拿来当"只有智谱干净"的反衬。哔哩哔哩

四类人对号入座

① 纯白嫖党——只领周末 3 亿 token 券、夜间 1 亿 token 券,专门开一次性目录玩

你的直接损失最小,但先别急着放心。绝大多数人不是在"专门的目录"里用的——你可能某次图省事,直接在真实项目根目录打开了 ZCode。先去 `~/.zcode/v2/checkpoints/` 数一下有几个哈希目录,跟你印象里的工作区对一遍,对不上就说明有你忘了的。补偿的额度重置该领就领,小红书有人心态很健康:“不过该领还是得领,你都看了,我不用白不用”。小红书

② 付费个人开发者——bigmodel 套餐或 Pro 年会员,在真实项目里用

按上面"第一笔账"的三步走,先轮换 key 再谈别的。至于要不要卸载,有位老 Pro 年会员的选择挺有代表性:他判断整条上传管道在 3.14.0 里被连根移除,然后说"我大概率不会删,要做测试,要把会员用掉"。但我得提醒一句方法论问题:他的验证方式是让 ZCode 自己分析新旧 app.asar——用被审查的工具证明自己清白,这个验证本身不成立。想要独立结论,看 ferstar 的复测,或者自己搭个金丝雀:建一次性工作区、放一份假密钥文件、记下 checkpoints 基线,发条消息,静置几分钟再查。知乎

ZCode「静默上传全量Git」被扒第3天:313MB加密包重试564次、.git占86.6%、provider_config.json里9家明文API key一起打包,200万用户换来的补偿是一次周额度重置——但今晚真会让你掏钱的不是代码是密钥。先分清读代码、传索引、静默打包三层,再算清轮换、迁移、等开源三笔账,四类ZCode用户对号入座

一个务实的中间路线是:留着用,但把 `checkpoints` 目录锁死,敏感项目走本地模型。

③ 企业 / 团队用户——买了企业 API 全员共用

B站有条 90 赞评论把这个场景的风险说透了:“企业花大价钱买了个企业 API 所有员工一起用,反而给 Z/ 机会把所有员工的电脑都读一遍”。这意味着泄露面不是一个人的项目,是全公司的。该做的四件:清点所有装过 ZCode 的员工机器上的 checkpoints 目录;统计已上传工作区清单;按承明科技那份清单逐项核对是否包含凭据和个人信息;轮换所有涉及的密钥。要不要发函是商业决策,但取证要趁本地痕迹还在——承明科技那 6 个工作区的取证窗口是 8 月 28 日到 9 月 14 日,本地缓存不会永远留着。哔哩哔哩

别把情绪判断当事实。 评论区那条 235 赞的"toB toG 的单子别想拿了,甚至是要被约谈的节奏"是情绪,不是事实。真正有参考价值的是 2023 年三星:三名工程师把半导体源码贴进 ChatGPT 之后,三星全公司禁用生成式 AI。那个才是企业反应强度的先例。知乎

④ 还在观望、准备入坑国产低价方案的

你其实是最有优势的一类——不用付迁移成本,只用付筛选成本。筛子就三条:

  • 知情:隐私政策里有没有明确写"会打包上传完整版本控制历史"?ZCode 事发前的政策文本里找不到这句

  • 可关:那个能关掉的开关,代码里到底有没有被读取?这条只能靠开源 + 自己 grep,或者等别人 grep 给你看

  • 可验证:有没有第三方审计、有没有可复现构建、私钥在谁手上

顺便说一句价格背景。智谱在近期投资者交流会上透露,ZCode 用户数已突破 200 万、跻身国内前三 Coding Agent;上半年开放平台及 API 业务营收 8.25 亿元、同比增长 2735.66%、占总营收 86.5%;上市 8 个多月合计募资约 645 亿元。这套"免费鸡蛋换规模、规模换融资"的打法本身没什么问题,问题是你得清楚自己在这个模型里是什么角色。知乎有条 88 赞的评论说得挺直白:“所以这就是为什么 GLM 是编程特训模型了,拿着所有人的 Git 仓库,他能不编程特训吗”——这是猜测,没有证据。但另一条 4 赞的补充更值得看:智谱国内订阅版 bigmodel 的套餐介绍里,明确写了你的数据会被用于训练模型,只有团队版不会。如果你买的是个人档,"用于训练"这件事可能一直写在协议里,只是用词比较委婉。知乎哔哩哔哩

接下来该盯什么

不是"开源了没"。是这四个:

  1. ferstar 提的两个问题有没有被回答:云端存量数据怎么证明销毁了;私钥解密权在谁手上

  2. 10 月 10 日:承明科技要求智谱书面答复的截止日。智谱目前尚未就该函件作出官方回应

  3. 第三方审计报告的颗粒度:是审代码,还是审线上数据流和访问日志。前者容易,后者才是你要的

  4. 会不会有第二家被同等质量地扒出来:这决定了 ZCode 是孤例还是行业默认。目前所有"别家也这样"的说法都还停在口述阶段

最后一件事,也是这次事件里最值得留下的东西:

这次真正管住上传的那个开关,从来不在设置界面里,在文件系统里。

`chflags uchg` 四个单词,比任何一份隐私政策都好使。这个道理不只适用于 ZCode——你电脑上现在装着的每一个 AI 编程工具,都值得问一遍:它到底能碰哪个文件夹?有没有哪个目录,你是绝对不想让任何 agent 看到的?

问完心里要是有点犯嘀咕,那就去锁目录。

内容由AI生成

精选参考来源

1. 良心核弹!智谱免费替全国程序员备份全量代码仓库!疑似GLM-5.5觉醒入侵ZCode帮助用户审查代码!| AI日报0918

2. #智谱偷传数据风波扩大#,有企业要求说明是否跨境传输

3. 智谱ZCode静默上传Git历史被扒,一次313MB直传阿里云,官方道歉

4. 智谱ZCode官方用户群致歉声明(群搬运)

5. zcode 偷代码被抓包 这免费的毒鸡蛋 你领了么?

6. 我把本机 ZCode 扒了个底朝天:确认了 .git 会被上传,而且不止 .git——你的代码也在包里

7. 智谱 ZCode 登录状态偷偷打包完整的 .git 历史记录等私密数据,官方道歉、修复、开源、补偿重置

8. Zcode已中招😫😫😫

9. 卸载ZCode之后 我留下了2个开源harness | 果穗也能看懂的名片网页制作教程【EP14.Kimi Code与Pi】

10. 刚刚融完335亿,智谱就卷入“偷传数据”风波

11. 坏了坏了,这下好了:ZCode要开源了

12. MiniMax Code CLI 在 GitHub 开源啦!和 DeepSeek Harness 到底有啥不同?

13. 如何看待2026年9月20日,ZCode承诺开源超过1天但还没开源?

14. DSH能改但不稳,ZCode省事却要先问权限 | 菜花睡前AI播客

15. 不止zcode!国产闭源harness都干了!字节 Trae、阿里 Qoder、腾讯 WorkBuddy都会私自上传你的数据!

16. ZCode 隐私翻车升级:火绒实锤后台偷传 43G,企业发函硬刚智谱

17. ZCode 19号更新来了,偷偷上传问题“已修复”?!

1
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章