开源项目

ZCode开源整改并接受第三方安全审计

Heooo 09月21日14时00分 32 阅读

「ZCode团队就社区反馈的产品安全问题公开致歉并整改,宣布代码已在GitHub开源,邀请中国信息通信研究院和绿盟科技开展安全审计。客户端v3.14.0移除Repo Wiki功能并切断本地仓库快照上传链路,阿里云OSS存储桶经评测确认为云端零数据。」

针对社区反馈的产品安全问题,ZCode团队正式发布公开致歉与整改说明,并同步公布了一系列具体措施。团队宣布,ZCode代码已在GitHub平台开源,仓库地址为github.com/zai-org/ZCode,同时邀请中国信息通信研究院与绿盟科技两家机构开展安全审计,以回应外界对数据安全与隐私保护的关切。

在声明中,ZCode团队明确表示,对社区提及的代码数据承诺无留存,也从未将其用于模型训练。为彻底消除潜在隐患,团队完成了客户端v3.14.0版本的安全整改,主要动作包括移除Repo Wiki功能,并切断本地仓库快照生成与上传的完整链路。经绿盟科技审查后确认,当前版本中未发现可触发本地仓库快照或文件外发的功能路径。

第三方审计结果成为此次整改的重要背书。中国信息通信研究院的技术评测确认,zcode-prod对应的阿里云OSS存储桶状态为云端零数据,即该存储桶处于空置状态。绿盟科技同步完成审查后也确认,该存储桶内的全部数据对象以及存储桶本身均已删除。这意味着此前社区担忧的数据残留问题已从存储层面得到清理。

ZCode团队在声明中向所有用户致歉,并对此前发现问题的社区开发者表示感谢。团队表示,接下来将建立常态化的产品安全漏洞响应机制,欢迎开发者持续检查和反馈问题,并会根据问题的严重程度给予相应回报。这一表态将社区监督纳入到产品安全治理的长期流程之中。

从行业视角看,此次事件反映出在AI开发工具快速迭代的背景下,产品安全与用户数据保护正成为不可回避的核心议题。开发者工具往往需要访问本地代码仓库,一旦涉及快照、索引或云端同步等能力,就极易触及用户对代码外泄的敏感神经。ZCode以开源交底、第三方审计、功能整改三者组合的方式回应质疑,为同类工具处理信任危机提供了一个可参考的样本,但能否真正重建社区信任,仍有待时间检验。

# ZCode # 开源 # 安全审计 # 开发者工具 # 数据安全

来源:Heooo AI工具导航