明早9点,ZCode这轮3亿Token额度券就到期了。
10月10日晚上11点生效、10月12日上午9点作废,每人3亿、先到先得,入口在ZCode左下角的活动卡片——这是Weekend Build的第八轮,也是国庆那波"每天1亿"收网之后,智谱重新开的最大一个口子。 小红书上有人发帖喊"这应该是第五轮了,10月10日,继续领token",这条帖子27个赞、35条评论。 有帖子更直白:“额度根本都用不完,天天狂蹬。”小红书微博小红书
但同一款工具,三周前刚因为"趁你登录就把整个代码库打包上传"道过歉。领这颗蛋之前,有几本账最好一次算清楚:券的计费规则、风波整改到底改到了哪一步、以及二手市场那些"券号"的猫腻。
先把这颗蛋的规则钉死
从活动页和社区搬运的信息看,本轮券的几个硬条款:
只认GLM-5.3-Flash。3亿额度对应的是Flash模型(支持视觉、1M上下文),不是旗舰GLM-5.3。
只在客户端生效。往前几轮的经验是"周末不定期3亿,仅客户端、不进API",指望把这3亿接到自己脚本里跑批量任务的,先别按这个预期设计工作流。微博
领取和生效是两个时间点。10月10日晚就能领,但要到23:00才生效,没用完的部分10月12日9:00直接清零,不结转。小红书
有用户提到9月那轮"新用户登录ZCode还有一亿可叠加",这一轮还有没有,以你客户端活动卡片实际显示的为准,别拿旧截图当承诺。
领完之后,你ZCode里的额度面板长这样:5小时、每周、ZCode MCP三条进度条分开走,补偿发放的重置卡也显示在同一页——哪些数在动、动的是谁的钱,这张图比公告直观。

坑一:号称免费的"闲时任务",选GLM-5.3是真扣钱的
这是这两天社区吵得最凶的一条。小红书用户CalmJoy发帖吐槽(34条评论):ZCode里有个"闲时任务"入口,宣传免费,但在任务里选GLM-5.3,会收费并计入你的Coding Plan额度;使用说明里对此绝口不提。 她贴出的智谱客服邮件回复,翻译过来就是一句:这个免费闲时通道,只给Flash开。小红书
换句话说,"券只认Flash"这条规则不止适用于活动额度,也适用于这些免费入口。你周末开着长任务"放心跑"的时候,如果模型下拉框里停的是GLM-5.3而不是GLM-5.3-Flash,那你烧的是自己套餐的真额度,3亿券在旁边一分没动。跑长任务前先看一眼当前模型,这是本轮最值钱的一句话。

(另外提醒:国庆后"夜间畅蹬"已经收回,夜间时段现在正常掉额度。10月9日已经有用户发帖"怎么今晚没有畅蹬了,额度一直在掉",别拿9月的时间表跑10月的任务。)小红书
坑二:B站上"有效期到10.22的券号",是门生意
10月10日晚,B站冒出一条11秒视频,标题就叫"智谱三亿额度券账号来了",挂着"卖号"的标签,平台还给这条视频自动标注了"视频包含交易内容,请谨慎处理,防止财产损失",卖家喊的有效期是"10.22-09.00"。哔哩哔哩
对照官方规则,这个日期是假的:本轮券10月12日9:00就作废。就算账号真带券,这类活动额度是"每人一份、先到先得、绑定登录态"的,买号交易本身就违反平台条款,钱打过去,明天券过期,你连售后都找不着。这轮没领到的,等下一轮就行——Weekend Build从9月起基本每周一轮,9月11日那轮就是周五23:00开到周一9:00,9月26日、10月10日如期回归。 按这个节奏,下周五前后大概率有第九轮,犯不着花钱买一个过期货。微博微博
坑三:传码风波的"已整改",你能自己核的只有一半
把时间线摊开,这是三周内真实发生的事:
9月18日,开发者ferstar清理磁盘时发现~/.zcode目录占了700MB以上,翻出一个313MB的.enc加密包。顺着这个包整条链路被扒了出来:只要账号处于登录状态,ZCode会在后台把工作区打包加密上传阿里云OSS,状态文件里写着failureCount: 564——因为网络问题连续564次上传失败,这个包才滞留本地被人看见。反过来读更冷:只要成功过一次,这个行为可能永远不会被发现。知乎
一份42,411个文件的快照清单统计显示,被打包的内容里.git占了86.6%,源码文档只占13.4%——搬走的不是"你现在写的代码",而是完整提交历史、LFS缓存、未推送分支名、内网主机名,以及那些早就从工作区删掉、但还留在历史里的密钥配置。 RSA私钥只存在云端,用户连本地这份密文自己都解不开。
同日,智谱官方发情况说明:问题出在"代码库索引"功能,RepoWiki生成页面时会上传仓库数据,上线初期默认开启;官方称云端生成后数据会立即销毁,致歉并承诺修复、开源、引入第三方审查。微博
9月19日到21日,节奏很快:v3.14.0移除上传入口,MaaS平台宣布"数据内容不留存",ZCode以Apache-2.0开源桌面端、浏览器端、后端服务与终端Agent,中国信通院与绿盟科技入场做第三方审计。知乎
9月28日,ZCode发布「Trust.patch」:涉事云端数据已删除、仓库快照上传链路已移除,口径改为"你不发起,不上云"。 补偿分两波——付费用户4张周重置卡+4张5小时重置卡,全体用户连续10天每天1亿Token,你国庆领到的"鸡蛋"就是这份补偿的尾巴。微博微博

但社区并不买账,争议点到今天还没合上。评价Trust.patch的知乎回答直接质问:你们不是9月19日就说修好了吗,怎么9月28日再来一遍,中间这段时间ZCode到底是什么状态? 有人数了开源仓库的commit——只有3个,“假开源"的质疑一直没停;App更新到v3.14.4,开源仓库还停在v3.14.3,不同步。而全复盘文点出了最要害的一条边界:第三方审计能证明"数据已删除”,证明不了"数据没被用过"。 当时界面上那两个看起来相关的开关(“优化体验”“仓库快照索引”),事后被指与"要不要打包上传"完全解耦——这也是"整改"里最值得警惕的先例:开关文案给的是心理安慰,不是技术边界。知乎知乎

所以今天你领的这颗蛋,发在一个"刚补完课"的客户端里,自查要做在信任前面:
别信开关文案,信字节数。跑任何任务前挂一次流量监控:改一行README也触发几十上百MB外发的,传的就不是上下文,是仓库。知乎
放进一个canary文件再开工。安全研究者的通行做法:仓库里放一个never_read_canary.txt,跑一轮任务后检查它有没有出现在任何外发内容里。
这个周末别碰两类东西:公司保密仓、含客户数据的仓库;以及~/.aws、~/.ssh、~/.kube出现在工作机上的场景。历史教训是现成的——删掉.env没有用,因为它在.git历史里;真怀疑传过,唯一有效的补救是轮换凭据。
把这3亿当成试用装,而不是生产工具:写公开项目、练手脚本、跑长文分析,风险接近零。
给三类人三种说法:纯薅Flash试试手的新用户,领,随便跑不心疼的代码;Coding Plan老用户,领,但确认任务选的是GLM-5.3-Flash、本次只喂不敏感项目;公司代码、合规敏感的用户,这颗蛋跟你没关系,等独立审计有第三方结论了再说。
接下来盯什么
三个信号:ZCode开源仓库的commit数和版本号会不会追平App(3个commit和v3.14.3的落差是现在最大的疑点);"闲时任务"的说明页会不会把GLM-5.3计费的事补上(补不补,是检验它是不是"草台班子"的试纸);以及下周五有没有第九轮Weekend Build——如果继续按周发券,说明智谱铁了心要用免费额度把风波后的用户留在客户端里,那时候再决定要不要把你的项目真交给它,比这周末抢跑要划算。
明早9点清零。领不领、怎么用,按上面三行对号入座就行。
校验提示文案
校验提示文案