

出品|搜狐科技
作者|梁昌均
智谱因旗下AI编程产品ZCode被爆出“偷传”用户数据而陷入信任危机。
这场风波始于一个313MB的加密包,一位工程师就此发现,ZCode会未经用户许可悄悄打包加密用户的编程开发数据并上传至第三方云端服务器,这在开发者社区引发关注。
随后还有企业用户就此向智谱公开发函追责,罗列出更多具体证据,质疑ZCode修复效果,并提出12项要求,引发广泛的数据安全质疑。
智谱ZCode就此多次回应,在致歉修复、上线数据内容不留存功能后,智谱今日宣布已将 ZCode开源,把代码交给社区监督。
公开信息还显示,智谱创始人唐杰还亲自下场对社交平台有关ZCode“偷代码”并将其关联起来的用户发文进行投诉。
作为一款已有百万级用户的产品,ZCode暴露的数据安全漏洞引发业内对类似Agent产品的安全担忧,AI企业的合规治理也需进一步加强。

智谱Zcode到底“偷”了啥?
这次智谱ZCode曝光的问题最初由一名使用该产品的工程师发现。根据ferstar的博文,其在清理电脑空间时发现用户目录下的 ~/.zcode文件夹占用了超700MB空间,其中一个313MB的文件引起了他的注意。
这份文件是ZCode自动扫描、打包、加密本地打开的一个商业项目的全量快照,并尝试上传。由于文件体积等原因,连续失败上传564次,因此加密包一直停留在本地目录中等待重试。
通过逆向排查,ferstar确认:只要在登录状态,ZCode就会在后台静默把整个工作区打包加密,直接上传到阿里云OSS,ZCode界面对此也没有明显的关闭入口。
“更讽刺的是:加密用的RSA公钥是服务端动态下发的,私钥只存在云端。本地生成的那份几百兆的密文,连你自己和客户端本体都解不开。”ferstar提到。
换句话说,当用户在用ZCode进行应用软件开发时,它会悄悄“偷走”你的项目开发文件,进行打包加密、上传云端,用户无法关闭和打开,只有智谱后端的私钥才能解密。
消息一出,开发者社群炸开了锅, ZCode的用户隐私和数据安全机制遭遇质疑。
ZCode是智谱在去年底推出的AI编程开发应用,随着GLM-5 模型发布,升级为智能体开发环境平台。截止8月,ZCode用户数已突破100万,有关套餐订阅也是智谱核心的收入来源。
在被爆出前述问题后,智谱ZCode方面在社区解释称,此次问题源于ZCode的“代码库索引”功能,并称数据上传会立即销毁,不会保存,且已修复有关问题。
但这并未完全打消用户顾虑。ferstar就表示,“立即销毁”如何从外部证明?云端存量已上传的加密快照是否已彻底物理清除、谁保留了私钥解密权?这些问题都有待解答。
随后,ZCode企业用户太原承明科技有限公司(下称承明科技)还公开发函称,独立取证后发现其上传行为系自动触发、批量发生,且并非仅代码片段,而是包含项目完整源代码、系统架构、版本控制历史等,远超其《隐私政策》载明的收集范围。
承明科技还认为,加密私钥的单方控制,实质妨碍了公司及员工、用户的法定知情权和决定权。同时,在ZCode致歉当日凌晨,仍检测到上传行为发生,因此对修复效果提出质疑。
此外,承明科技提到,ZCode的网络请求指向新加坡主体,而服务协议签约主体为北京智谱华章,要求智谱说明本次上传的责任主体归属,以及数据是否发生出境传输等。
承明科技表示,这些行为违反多项法定义务,就此向智谱提出12项要求,包括立即停止相关数据处理并彻底删除有关数据、提供完整的数据处理情况清单等。

数据安全漏洞或涉嫌违法
智谱ZCode此次事件暴露出AI Agent产品在运行过程的数据安全漏洞,以及对用户权利的忽视。
北京市隆安(广州)律师事务所高级合伙人叶俊希律师对搜狐科技表示,此次事件数据合规漏洞主要有两个方面。
一是用户界面上的“体验优化”和“仓库快照索引”开关若无法实质性阻止本地打包和上传行为,涉嫌未履行“明示同意”规则 。
二是对个人信息的超范围收集,违反《个人信息保护法》“最小必要”原则。对企业数据的收集方式,涉嫌违反《数据安全法》关于“合法、正当”收集数据的规定。
叶俊希表示,自然人用户对个人信息享有知情、查阅复制、限制处理、请求删除和要求解释等权利。对于企业数据,如构成商业秘密,权利人可以要求停止获取、使用或披露,返还、删除相关载体,并申请证据保全或者行为保全。
对于此次事件造成的损失,最新报道称,承明科技方面称正在评估,表示这对公司合规整改成本与对工具链信任的成本造成了影响,并称智谱已主动联系沟通。此外,还有多位开发者表达出维权诉求。
广东科思律师事务所创始合伙人陈焕律师表示,智谱方面所做的删除、修复、审计等是在履行事后的补救义务,此前已发生的违法处理行为或民事责任,不会因为事后整改就当然消灭。
叶俊希表示,如果用户因此遭受损失,可以根据具体情况向有关部门进行行政违法线索举报。同时,还可进行损失索赔,可能获得支持的包括合理必要的公证费、第三方鉴定费、合规审计费及其他维权开支等。
“较难被支持的可能是笼统主张天价数据资产、企业商誉损失等,需证明实际损失与对方过错行为之间的因果关系。”
此外,智谱ZCode还被用户要求说明是否存在数据出境等问题。陈焕提到,ZCode现行的隐私政策写明,在中国境内运营中收集和产生的个人信息存储在中国境内,目前不会跨境传输或存储。
“但要注意,如果境外机构或者个人能够在境外对境内存储的数据进行查询、调取、下载、导出,那么即使数据的物理存储位置始终在境内,也可能已经构成数据出境。”
陈焕表示,要认定构成向境外提供数据,还需要进一步证明:数据实际传到了境外、境外接收方是谁、接收了什么数据、数据存在哪里由谁控制。
如果最终证实发生违法数据出境,叶俊希表示,依据相关规定,可能触发没收违法所得、罚款、责令暂停业务、停业整顿乃至吊销营业执照等处罚后果。
一定程度上看,这也反映了AI技术和应用的快速发展,行业通行的事后追责机制难以从源头治理,企业也为追求快速商业化而有意无意忽视了用户应当保障的权利。

开源能解决信任危机吗?
在爆出前述问题后,智谱方面多次回应问题已修复,但也陷入用户的信任危机。
9月20日晚,智谱宣布,其MaaS平台将上线数据内容不留存功能,提供更严格的数据隐私保护,以减少模型调用内容在平台侧的持久化留存,部分必须情形则会留存数据。
9月21日,智谱ZCode再发声明称,针对社区反馈的ZCode产品安全问题已完成整改,宣布已将ZCode开源,把代码交给社区监督,并将建立常态化的产品安全漏洞机制。

有开发者表示,在现在效率大于一切的情况下,开源能稍微守住一丢丢安全,至少能看到Agent在对话过程中做了哪些事情、什么结果。
叶俊希律师认为,开源只是解决了“看得见”的问题,治标不治本。
“相比起闭源的不透明,开源的积极作用在于外部人员可以审查客户端究竟读取了哪些文件、如何打包、是否有静默后门,一定程度上保障了知情权,但从客户端无法判断数据实际存在哪里、是否被用于大模型训练、是否真正被删除等,必须依赖权威第三方的数据合规审计。”
陈焕同样认为,开源解决的是代码透明性的问题,不是数据处理合法性的问题。“代码公开不等于用户同意,上传的行为未经用户知情就读取、复制、上传本地代码,这个行为的法律性质,不会因为代码是开源的而自动改变。”
同时,开源也溯及不了已经发生的行为。“法律上区分事前合规和事后措施,开源属于事后措施的一部分,它不能让原先的数据处理行为获得合法性。”
对于社区中提及的代码数据,智谱ZCode前述声明承诺无留存,也从未将其用于模型训练。该声明还提到,完成整改后,邀请中国信通院和绿盟科技开展安全审计,确认第三方的存储桶本身和数据对象已清空,且已切断本地仓库快照生成与上传链路有关功能。
ferstar则在ZCode开源后表示,此前官方解释理由在源码面前完全站不住脚,而且在技术逻辑上,把临时中转桶删掉,只能证明现在没了,根本无法证明此前上传进去的数据有没有在历史周期中被解密、备份或拿去喂了模型。
不少开发者表示,不会再轻信厂商的数据和隐私承诺,“信任建立起来需要很长时间,但只要崩塌一次就很难再有了”。有开发者呼吁监管部门介入核验,而非仅仅是企业自查。

Agent的安全边界成行业挑战
实际上,在ZCode爆出此次问题之前,就有多款AI编程工具因上传机制陷入类似争议。
如今年7 月,xAI旗下Grok Build 就被发现会将用户代码库上传至谷歌云。随后xAI关闭了自动上传功能,马斯克表示将删除已上传的数据。Claude Code此前也被发现会在用户不知情的情况下回传位置和身份信息。
如何为AI Agent确定明确的安全边界成为当下业内越发关注的问题和挑战。这不仅涉及模型本身,还涉及涵盖负责模型权限、调度工具和处理数据的整套系统,这要求驾驭Agent的Harness需要在技术层面做出明确的优化。
叶俊希律师就提到,AI Agent因具备极高的自主操作权限,其法律风险远高于普通对话大模型,这也要求企业要做好合规要求,恪守“明示同意”、“单独同意”、“最小必要”规则,摒弃概括性授权和默认勾选的传统产品思路。
陈焕表示,ZCode事件对其他Agent最直接的启示是,要重新审视 Agent 在执行用户指令过程中的自主权限:它能读到什么,能处理什么,能往外传什么。
这就要求将“最小必要”原则要落到技术设计上,对能访问本地文件或代码仓库的 Agent,应将访问范围限定在完成任务所必需的文件,通过目录授权、沙箱等措施隔离无关数据。数据处理应明确告知所读取的数据是否上传、保存多久、是否用于训练,并取得相应授权。
对用户来说,如何保障使用安全?陈焕建议,要核对数据使用政策,按需关闭有关设置;对涉及商业秘密、客户资料等保密信息,应先确认是否允许交由外部服务处理,做好重要文件的权限隔离。
智谱ZCode这次所暴露的问题,仅仅是AI安全中的一部分,如何解决往往也不是一方说了算,而是需要各方共同构建治理。最近的AI降速论,亦或发展和安全兼顾,都是说起来容易,做起来难。


运营编辑 | 曹倩 审核|孟莎莎


