智谱 ZCode 完成整改并宣布开源
「智谱 ZCode 宣布针对社区反馈的产品安全问题已完成整改并向所有用户致歉,同时将产品代码开源交由社区监督。官方称相关代码数据无留存、从未用于模型训练,v3.14.0 客户端已移除 Repo Wiki 功能并切断本地仓库快照生成与上传链路,第三方评测确认云端存储为零数据。」
智谱旗下编程产品 ZCode 于 9 月 21 日宣布,针对此前社区反馈的产品安全问题,官方已完成整改,并向所有用户公开致歉。与此同时,智谱将 ZCode 正式开源,代码托管至 GitHub 平台,把实现细节交给社区监督,让这款编程工具变得开放、透明。
事件的起点可以追溯到更早的社区反馈。针对代码库数据上传的相关讨论,智谱在 9 月 18 日已通过官方群组向受影响用户致歉,并说明问题源于 ZCode 的代码库索引功能。该功能的设计目标是在本地生成仓库索引,从而支撑包括历史版本在内的会话检查点恢复、历史版本回退以及 Repo Wiki 代码仓库知识库等能力。
问题具体出现在 Repo Wiki 这一环节。官方披露,该功能在生成 Wiki 知识库页面时,可能触发仓库数据上传;页面在云端生成完成后,相关上传数据会立即销毁,不做保存。由于该功能在上线初期处于默认开启状态,部分用户因此受到影响。
在整改与验证方面,智谱给出了两个方向的结论。经第三方机构技术评测,确认 zcode-prod 在阿里云 OSS 上的存储桶状态为云端零数据;ZCode v3.14.0 客户端已完成安全整改,移除 Repo Wiki 功能,并切断了本地仓库快照的生成与上传链路。经绿盟科技审查,确认 zcode-prod 阿里云对象存储 OSS 内全部数据对象及存储桶本身均已删除,ZCode v3.14.0 客户端中 Repo Wiki 入口及相应生成链路已移除,未发现可触发本地仓库快照或文件外发的功能路径。
对于社区关注的代码数据,智谱明确承诺无留存,也从未将其用于模型训练。这一表态回应了开发者最为核心的担忧,即本地代码是否会被用于云端侧的其他用途。
除了单次事件的修补,智谱还表示将建立常态化的产品安全漏洞机制,欢迎开发者伙伴持续检查和反馈问题,并会根据问题严重程度给予相应回报。这意味着安全审查从一次性的危机处理,转向可持续的社区协作流程。
从行业视角看,AI 编程助手普遍需要在本地区库、云端索引与远程生成之间做权衡。索引、检查点、知识库等功能确实能提升补全与问答质量,但也要求产品在默认设置、数据生命周期与用户知情权上更加克制。ZCode 此次把代码开源并引入外部审计,为同类工具提供了一条可参照的路径:功能的边界需要清晰的告知,数据的去向需要可验证的证明,而透明度最终要靠可被检查的技术事实来支撑。
来源:Heooo AI工具导航