对日常使用ZCode等AI编程工具的开发者来说,这次整改最直接的信号是:本地代码仓库的数据安全有了第三方机构的背书。在AI辅助编程快速普及的当下,写过的代码会不会被悄悄上传、拿去训练,是很多团队和个人最在意的事。把核心代码开源、再请权威实验室审计,等于把“信任”从一句承诺变成了可以核验的动作。
9月21日,智谱旗下编程产品ZCode宣布,针对社区反馈的产品安全问题,官方已经完成整改,并向所有用户道歉。智谱同步将ZCode开源,代码托管在公开仓库,交由社区监督,并称将建立常态化的产品安全漏洞反馈机制,按问题严重程度给予相应回报。
此次风波的起点是9月18日社区关于“代码库数据上传”的讨论。ZCode当时通过官方群组致歉并回应称,问题源于产品的“代码库索引”功能:该功能用于在本地生成仓库索引,支撑历史版本回退与代码仓库知识库(Repo Wiki)等能力。在生成Wiki页面时,可能触发仓库数据上传,由于功能上线初期默认开启,导致部分用户受到影响。
整改之后,ZCode v3.14.0客户端已移除Repo Wiki功能,并切断本地仓库快照的生成与上传链路。智谱承诺相关代码数据无留存,也从未将其用于模型训练;Wiki页面在云端生成后,相关上传数据会立即销毁,不作保存。
为打消疑虑,智谱邀请两家机构开展独立安全审计。中国信息通信研究院技术评测确认,zcode-prod所用的阿里云OSS存储桶状态为“云端零数据”,客户端已移除Repo Wiki入口;绿盟科技审查确认,该OSS内的全部数据对象及存储桶本身均已删除,未发现可触发本地仓库快照或文件外发的功能路径。
AI编程工具让写代码变得更快,但“代码去哪了”始终是开发者的心结,尤其对企业用户而言,源代码往往是最核心的资产。智谱这轮“开源+第三方审计”的处置,反映出AI coding赛道正把数据安全摆到更靠前的位置。对开发者来说,选工具时多看一眼数据流向与隐私条款,比单纯比拼补全速度更实在。
信息来源:智谱AI(ZCode官方),据IT之家报道
本文仅供信息参考,不构成任何投资建议。