智谱ZCode深陷数据泄露风波,B端信任危机倒逼AI编程安全重构

科技区角 2026-09-21 10:30

【科技纵览】作为年初登陆港交所的“全球大模型第一股”,智谱AI近期在资本市场的表现可谓跌宕起伏。半年间其市值曾冲破万亿港元大关,截至9月18日收盘,总市值回落至约3803亿港元。就在上周,公司刚宣布完成约50亿美元融资,旨在强化下一代GLM模型及算力基建。然而,一场围绕其AI编程工具ZCode的数据争议,迅速将这家明星企业推至舆论的风口浪尖。

争议的导火索源于一名开发者ferstar的意外发现。他在清理磁盘时注意到,用户目录下的“~/.zcode”文件夹占用空间高达700多MB。深入排查后,他发现了一个313MB的加密文件,记录显示该文件源自某个商业项目,且状态文件表明上传尝试已失败重试564次。这并非用户手动备份,而是ZCode在后台静默打包项目数据并试图上传至云端。更令人担忧的是,即便关闭了软件内的隐私与优化开关,后台上传记录依然存在。通过逆向工程,ferstar还原了打包逻辑:ZCode会跳过部分非核心文件夹,将剩余内容打包加密后传至阿里云存储。若解密成功,接收方不仅能看到当前代码,还能获取项目全生命周期的修改历史、已删除方案、未提交草稿甚至密钥凭证。

面对质疑,智谱于9月18日下午发布说明并致歉。官方解释称,这是“代码库索引功能”意外触发所致。该功能本意是在本地建立索引以支持现场恢复和历史回看,但在生成云端知识库页面时会触发数据上传,随后立即销毁。由于初期默认开启,导致部分用户在无感知情况下被上传数据。尽管新版软件已移除相关链路,但开发者对“立即销毁”的可验证性仍存疑虑,并未完全接受这一解释。

事态随后升级。9月20日,太原承明科技有限公司公开发函,指控ZCode在8月28日至9月14日期间,将其6个以上工作区的数据上传云端,最大单包达391.94MB。承明科技指出,上传内容远超官方声称的“代码片段”,包含完整源代码、系统架构、版本控制历史、数据库口令及员工个人信息等敏感资产。函件要求智谱在10月10日前书面答复数据是否彻底删除、是否流向境外等问题。截至目前,智谱尚未对此作出公开回应。

从技术视角审视,多位从业者认为此事更像是一次严重的工程失控,而非主观恶意窃取。AI软件工程师覃相分析指出,“代码库索引”是AI编程工具的通行做法,如Cursor和GitHub Copilot均依赖此机制让模型理解整个项目。然而,ZCode的实现存在明显缺陷:开关设置与后台行为未联动、删除指令未被正确识别、失败重试机制缺乏限制。这种“粗糙实现”导致上传范围过大,且缺乏对密钥、凭证等敏感信息的有效过滤。

对于智谱而言,此次事件暴露了其在B端市场面临的严峻挑战。2026年中报显示,智谱上半年总收入9.54亿元,其中开放平台及API服务收入占比高达86.5%。B端客户对数据安全极度敏感,任何信任裂痕都可能动摇其商业化根基。要重建信任,智谱需跨越三道关卡:一是透明化告知,明确界定数据读取、保存及上传的边界;二是确保控制权,保证用户关闭选项后后台真正停止运作;三是提供可验证的删除证明,引入第三方审查虽具积极意义,但需覆盖存量数据处置及访问日志等关键环节。

长远来看,ZCode事件可能重塑AI编程赛道的竞争格局。过去行业侧重于功能丰富度与代码生成速度的比拼,未来则大概率转向安全、透明与信任能力的较量。企业采购标准将从单纯的性能评估,转变为对数据可控性的严格审查。只有当“能看什么、能记什么、能带走什么”被明确约束并持续证明,AI工具才能真正进入企业的核心生产环节。9月20日,智谱宣布其MaaS开放平台将推出“数据内容不留存”功能,这被视为国内大模型领域迄今最严格的隐私保护机制之一,也是其对此次危机的一次关键回应。

关于科技区角:国内科技展会垂直内容策划服务商,提供从论坛内容全案策划、会展市场化IP打造到精准专业观众一站式邀约服务,以产业内容吸引高质量B端人群,打通展会从议题设计、演讲嘉宾邀约、宣传预热、精准邀观到供需对接全链路。
声明:内容取材于网络,仅代表作者观点,如有内容违规问题,请联系处理。
AI 安全
more
白宫顾问驳斥AI巨头“安全换豁免”论调,强调企业主体责任
DeepMind联合创始人驳斥“AGI已至”论调,警示安全机制滞后风险
Anthropic拟11月IPO,估值两万亿背后的安全博弈
758台车跑完1049万公里,比亚迪的安全投入有点狠
2026年中国地下储气库行业现状、竞争格局及未来前景分析:储气库建设需超前布局跨越发展,筑牢国家能源安全战略防线[图]
AI Agent安全不能只靠Prompt了:上海AI Lab探索Agent安全进化新范式
蚂蚁开源大模型安全内生护栏SingProbe Infra,已适配29个主流开源模型
奥尔特曼将赴联合国安理会简报AI安全,国际协调成焦点
本周 AI 项目推荐:Raindrop、AIUC、AIR Security……谁在做 Agent 的安全生意?
OpenAI、Anthropic、谷歌联手研究 AI 安全;微信员工辟谣 AI 助手小微「偷隐私」;美国已在太空部署武器 | 极客早知道
Copyright © 2025-成都区角科技有限公司
蜀ICP备2025143415号-1
  
川公网安备51015602001305号