「设置关了照样传」:313MB直传阿里云的ZCode风波7天全复盘,附AI编程工具自查清单

源自172位全网作者

15:08

9月18日凌晨,一个独立开发者在清理自己那台256GB的MacBook Air时,发现用户目录下的 `~/.zcode` 文件夹悄悄吃掉了700多MB空间。里面躺着一个313MB的加密文件,状态信息显示:ZCode——智谱旗下的GLM编程智能体——曾扫描他本地一个10GB的商业项目,把约345MB的工作区打包加密,然后反复尝试上传到阿里云OSS。因为文件太大,这个上传连续失败了564次,加密包就一直留在本地排队重试。 这篇逆向报告发出来13个小时,X上浏览量27.6万;Hacker News上229分、88条评论;技术社区彻底炸了。 而这一次被推上风口浪尖的,不是"AI会不会取代程序员",而是一个更实际的问题:你花订阅费买的AI编程工具,正在把什么传出你的电脑?知乎专栏知乎专栏

一、被打包的不是代码,是你这台机器的历史

先看这个包里装了什么。42,411个文件,其中源码和文档只有46.2MB,剩下的大头全是 `.git` 目录:LFS缓存196.1MB、objects 102.2MB、reflogs 0.6MB,外加一份你的全局配置。在整个345MB的工作区里,`.git` 占了86.6%。知乎专栏

这个比例是整个事件里最值得琢磨的数字。编程智能体要干活,读你的源码,天经地义。可它要你的reflogs干什么?那里面是你本地的操作记录。全局配置就更说不通了——那玩意儿跟当前这个仓库都没有直接关系。原仓库10GB,去掉依赖剩下的345MB,几乎就是这个项目的全部核心资产:完整的Git提交历史、版本控制记录、系统架构文档,甚至项目目录里的数据库口令和云服务凭证。一次打包,全部带走。知乎专栏

传输过程本身做得还挺"讲究":内容打成tar.gz,用AES-256-CTR加密,加密密钥再用RSA-OAEP-SHA256包一层。听起来很安全,问题出在钥匙上——RSA公钥是服务端下发的,私钥只存在智谱的云端。就像你家换了个新锁,但钥匙全配给了物业。锁是真锁,只是不是你的锁。

更扎心的是频率:每次提问前捕获一次,任务完成时再捕获一次,单次会话最多62次捕获事件。 有开发者复现后手动删掉本地快照缓存,半小时之内,一个新的313MB重新打好包,上传失败计数从564变成565。打地鼠。知乎专栏

「设置关了照样传」:313MB直传阿里云的ZCode风波7天全复盘,附AI编程工具自查清单

二、你以为的开关,是个摆设

很多人第一反应是:“我设置里关掉不就行了?”

UI里确实有两个开关:一个管要不要授权拿你的数据训练模型,一个管服务端要不要建索引。但根据ferstar的取证报告,快照的打包和上传,这两个开关都管不到。这条管线是一个宿主级的常驻组件,跑在agent的工具循环外面——ZCode给agent开放的31个工具里,压根没有snapshot或upload这样的工具,所以任何agent层面的权限设置都拦不住它。知乎专栏

这大概是整份报告里最让人不舒服的部分:你以为你在管理一个agent,其实它身后还站着一个你不知道的存在。而隐私政策里写的只是"收集你提交的文本、文件和代码"——静默打包整个Git历史这件事,政策文本里找不到。多位不同系统的开发者随后复现了这一现象,证实这并非个案,而是产品的普遍机制。知乎专栏

「设置关了照样传」:313MB直传阿里云的ZCode风波7天全复盘,附AI编程工具自查清单

三、72小时:道歉、开源,和"如开"式开源

风波发酵的速度和智谱的反应速度都超出预期,时间线大致是这样:

  • 9月18日:爆料当天,ZCode在官方群致歉,归因于默认开启的"Repo Wiki知识库功能"设计疏漏,云端数据"用后即毁";宣布修复、开源代码库、引入第三方审计,全体用户补偿一次周额度重置;

  • 9月19日:推送v3.14.0,更新日志写明"修复仓库百科异常上传的问题";同日,用户"承明科技"发公函,就涉嫌擅自上传公司数据资产提出12项质疑,称独立取证后发现"修复效果存疑";

  • 9月20日:MaaS平台上线"数据内容不留存"功能,用户可申请开通,生效后平台不对输入输出做静态存储;

  • 9月21日:ZCode正式开源至GitHub的zai-org/ZCode仓库,邀请中国信通院和绿盟科技做安全审计,信通院确认zcode-prod阿里云OSS存储桶状态为"云端零数据"。微博知乎专栏

但故事没这么简单收尾。9月19日的公函里,承明科技质疑的已经不只是上传本身,还包括智谱云端责任主体和数据出境安全这类更硬的问题。 而承明科技在9月21日晚删除了函件并发澄清说明,称此前内容存在"举证错误、表述不严谨及措辞过度"等问题。微博知乎专栏

开发者社区那边,近400名开发者聚集在多个维权群里——注意,这不是普通消费者,这是一群有能力独立复核上传机制的工程师。 据21世纪经济报道,已有公司在内部停用ZCode,连智谱创始人唐杰都被曝亲自下场投诉小红书用户,要求删除"偷代码"相关帖文。知乎专栏

ferstar本人对开源也不买账:仓库锁了PR、关了Issue,commit历史被洗净,他称之为"单向投喂式的开源"。 知乎上有个更狠的评价流传很广——“如开”:开源版本跟闭源版本不同、commit历史全无、issues关闭。知乎专栏知乎

有人翻出开源仓库的细节问题:不能开Issue、不接受PR、官网二进制包和GitHub代码的一致性无法验证、安装过程不显示license提示。评论区一句话总结了这场对峙的本质:你惹了最不好糊弄的群体。知乎

「设置关了照样传」:313MB直传阿里云的ZCode风波7天全复盘,附AI编程工具自查清单

四、为什么偏偏智谱最疼

要看懂这场风波的杀伤力,得看智谱的账本。2026年上半年智谱收入9.54亿元,同比增长399.7%,收入规模已超过2025年全年;其中API业务收入从去年同期的2900万暴涨到8.25亿,占比从15.2%拉到86.5%——一年时间,智谱从项目制软件公司变成了以MaaS为核心的大模型公司,卖的东西从软件变成了信任。知乎专栏

ZCode恰恰是这条路上最关键的获客入口:7月发布以来积累了百万级用户,其中大量是企业研发人员,很多企业的API采购决策链就始于个别开发者的试用推荐。 当数据安全成为决策核心变量时,金融、互联网、高端制造这些对代码资产高度敏感的行业开始连锁排查,成本优势会被迅速稀释。一个313MB的加密包,踢中的是商业基本盘。知乎专栏

「设置关了照样传」:313MB直传阿里云的ZCode风波7天全复盘,附AI编程工具自查清单

五、别家就干净吗:三问比站队重要

事件发酵时,Hacker News上就有人反问:"别家的agent就干净吗?"这个反问值得认真回答。

Claude Code的文档里明说,会收集代码库数据用于改进功能,用户可以设置;Cursor有隐私模式,开启后代码不用于训练;GitHub Copilot个人版从2026年4月起默认把交互数据用于训练,用户可以退出。 所以AI编程工具读你的代码,是行业常态,这事没得洗,也没必要洗——智能体要理解项目结构和跨文件调用链,不给文件访问权限它就只是个聊天框。知乎专栏

真正的分水岭在三件事:你知不知道它在上传,你能不能关掉,你能不能验证它说的。 知情、可关、可验证。事发前的ZCode,这三样一样都不占:开关是摆设,政策文本没覆盖,"用后即毁"只是一句无法外部验证的承诺。企业对这类事的容忍度远比个人想象的低——2023年三星三个工程师把半导体源码贴进ChatGPT,三星随后全公司禁用生成式AI,前车之鉴摆在那。知乎专栏

小红书上有条评论值得每个用AI编程工具的人记住——这事最值得记住的是「默认值」:默认开启收集,出事才改回默认关闭。我用AI编程工具都先关索引和遥测,宁可补全笨一点也不让代码出门。开源解决透明度,默认值见态度。小红书

六、现在能做什么:按人群拆开说

如果你装过ZCode:先查 `~/.zcode` 目录(重点看 `~/.zcode/v2/checkpoints`)的体积和文件,看有没有等待重传的加密包;升级到3.14.0以上版本;不想再被扫,ferstar给出的思路是内核级文件锁定——macOS用 `chflags uchg`,Linux用 `chattr +i` 把checkpoints目录锁死,代价是代码回滚功能失效。 这个思路不止针对ZCode,适用于所有你不放心的本地工具。知乎专栏

如果你在公司写商业代码:别把公司项目和个人账号混在同一台机器上;装任何新工具前先过一遍隐私政策和默认设置;金融、半导体这类敏感行业的读者,参照三星案例——你的一次"图省事"可能换来全公司禁用。

如果你是观望中的订阅用户:下单前把"三问"过一遍——政策里写没写收集什么、默认值是什么、能不能关。网页版工具跑在浏览器里,天生碰不到你的本地文件夹,打包 `.git` 历史这种操作它想干也干不了;Cursor记得开隐私模式;Copilot记得手动退出训练计划。

如果你是学生:这件事反而最不重要——你的课程作业没多少商业价值,但趁早养成"默认值要检查"的肌肉记忆,比任何框架教程都值钱。

七、接下来盯什么

三个信号值得继续观察:一是开源仓库会不会真开Issue、真接受PR——从"如开"到"真开",是承诺和执行的分界线,而目前的开源仓库没有原始提交记录,并且关闭了创建issue和PR的功能。 二是第三方审计报告(信通院、绿盟)什么时候出、能不能回答"云端到底留存了什么";三是别的工具会不会被接着扒——评论区已经有人在提别家工具的同类功能,这场排查大概率不会停在ZCode一家。微博

一个313MB的加密包,撕开的是整个AI编程工具行业高速狂奔下的安全暗门。对普通开发者来说,这事的最优解不是恐慌性退订,也不是事不关己,而是把"知情、可关、可验证"这三个词变成下次掏钱买订阅前的肌肉记忆。毕竟订阅可以随时取消,已经出门的Git历史,可就收不回来了。

「设置关了照样传」:313MB直传阿里云的ZCode风波7天全复盘,附AI编程工具自查清单

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章