![]()
ZCode被网友戏称“贼Code”。
3天前,智谱创始人唐杰在清华开设的“高级机器学习”课程开课首日座无虚席——112 人的教室挤满了人,他站在台上断言“Chat 这一仗基本打完了”。3天后,智谱的 AI 编程工具 ZCode,陷入一场“静默上传用户代码库”的数据安全风波。
![]()
来源:小红书截图
9月19日,智谱旗下AI编程工具ZCode客户——太原承明科技有限公司发函追责,称公司数据被偷偷上传,追问智谱数据是否出境新加坡,要求其10月10日前书面答复。9月20日,智谱宣布MaaS平台将上线“数据内容不留存”功能,并承诺开源ZCode、邀请中国信通院进行安全审计。9月21日,智谱表示,针对社区反馈的ZCode产品安全问题,已经完成整改,并向所有用户道歉。
![]()
来源:小红书截图
与此同时,这场风波出现了最具戏剧性的一幕:网友“张抗抗 kk”在社交平台转发一张截图并调侃——智谱创始人、清华大学教授唐杰本人,亲自上小红书发起了侵权投诉。
截至2026年9月21日,智谱(2513.HK)股价上涨1.79%,股价报收于794港元/股,市值达3871.4亿港元。
创始人亲自投诉,却还没堵住用户的信任漏洞。这场从开发者社区烧到企业发函、再烧到创始人下场的风波,藏着的不是一家公司的尴尬,而是整个 AI 编程行业不敢直视的暗线。
01一场从社区烧到企业、再烧到创始人的风波
ZCode 是智谱旗下面向开发者的 AI 编程工具,2025 年 12 月 26 日发布 Alpha,2026 年 8 月用户已突破 100 万,是这家“全球大模型第一股”最核心的 C 端产品之一。正是这款产品,把智谱推上了一场数据安全风波的中心。
9 月 21 日,这起事件迎来两个关键节点。其一,太原承明科技有限公司(2026 年 4 月成立,注册资本 20 万元)此前发出的法律函件在媒体上集中披露:其作为 ZCode 用户,其 6 个工作区、3.45万 个文件、约 425MB 明文被上传至云端;另有 1 个工作区(1947 个文件、约 144MB)已完整打包加密,仅因上传失败 32 次而未送达。
承明科技要求智谱于 10 月 10 日前书面答复 12 项事项,并保留索赔、投诉与诉讼权利。
其二,同日,智谱向所有用户道歉,宣布完成整改、ZCode 正式开源,并邀请中国信息通信研究院与绿盟科技开展安全审计。
![]()
来源:ZCode截图
据机构评测,zcode-prod 阿里云 OSS 存储桶已处于“云端零数据”状态、全部数据对象及存储桶本身已删除,v3.14.0 客户端已移除 Repo Wiki 功能并切断本地仓库快照生成与上传链路,智谱承诺相关代码数据无留存、从未用于模型训练。
但网友对智谱的道歉行为并不买账,不少网友戏称“zcode”为“贼code”,还有网友调侃“道歉有用的话,要警察干什么?”
![]()
来源:小红书截图
面对小红书等社交媒体上的吐槽,创始人唐杰被曝亲自下场投诉网友。
9月21日,网友“张抗抗 kk”转发的截图显示,创始人唐杰以“本人唐杰,系智谱公司相关负责人”身份实名投诉,针对的是借风波编造“偷代码”谣言、用 AI 合成其肖像进行人格攻击的网友。
![]()
来源:小红书截图
而整场风波的起点,要回到 9 月 18 日个人开发者 ferstar 的那篇帖子。
风波始于个人开发者 ferstar 的一篇帖子。他在清理磁盘时发现用户目录下的 ~/.zcode 占用超 700MB,其中一份约 313MB 的加密全量快照(来自一个约 10GB 项目,上传失败 564 次滞留本地)。
经他分析,只要用户处于登录状态,ZCode 桌面端便在后台静默把整个工作区加密打包,内容包括完整的 .git 历史、LFS 大文件缓存、reflog 以及全局应用配置,并直接上传至阿里云 OSS。
更关键的是,加密所用的 RSA 公钥由服务端动态下发,私钥仅存于云端——用户本地生成的那份密文,连自己和客户端都解不开。
![]()
来源:小红书截图
事发当日,智谱就已在官方用户群致歉,承认问题源于“代码库索引”功能:该功能上线初期默认开启,用于支持会话检查点恢复、历史版本回退与 Repo Wiki(代码仓库知识库),其中 Repo Wiki 在云端生成页面时可能触发仓库数据上传,页面生成后相关数据即销毁、不会保存。
智谱称相关问题已修复,并提出开源代码库、引入第三方审查、为全体用户额外提供一次周额度重置作为补偿。
![]()
来源:ZCode截图
与此同时,ferstar 在技术社区刷屏:他连发三问——为什么一个用于检查点恢复的功能需要收集完整 Git 历史?为什么解密私钥只由服务端持有、用户自己都打不开?为什么用户连一个关闭开关都没有?其他 Windows 用户也复现了相同的目录结构与上传机制,开发者群体的愤怒迅速从技术质疑升级为信任危机。
开发者张楠表示,不认可智谱目前的整改措施。张楠是企业用户,他的公司使用智谱ZCode已久,九个私仓、四个上线项目、所有的服务器凭据,目前都已被打包上传。张楠已经和法务固定证据目录,先发函,后续考虑起诉。
![]()
来源:小红书截图
张楠认为,智谱把“主观的窃取用户数据”当作索引功能bug,但是索引和Git全历史是两回事,一个是字典目录,一个是整本字典还包括以前的版本。上传索引并没有什么危害,但是上传整个Git历史记录带有明显的主观行为,而且最终上传目的地是香港的阿里云OSS存储桶,这还涉及数据非法出境。
02为什么是现在?为什么是智谱?
2026 年,智谱在港股市场三度大规模融资——1 月 IPO 净募约 49 亿港元,7 月配售净募约 314 亿港元,9 月再融资约 393 亿港元(含配股与零息可转债),累计募资超 700 亿港元。
![]()
来源:罐头图库
而 ZCode 于 2025 年 12 月 26 日发布 Alpha 版,恰在 1 月上市前两周,产品节奏与资本窗口高度咬合。一款用户数已突破 100 万的 AI 编程工具,是支撑大模型公司 C 端叙事最顺手的爆款,它的任何数据动作,都带有“为下一轮能力迭代攒燃料”的嫌疑。
更宏观的背景是,AI 编程已成为 2026 年增长最快的软件品类。同赛道里,Cursor 在 2026 年的营收运行率(ARR)已达约 40 亿美元、付费客户超 100 万,并被 SpaceX 以约 600 亿美元估值收购;GitHub Copilot 拥有约 470 万付费订阅,占据 AI 编程市场约 37% 的份额。
对智谱而言,要在这一赛道里讲出能被资本市场接受的增长故事,ZCode 这样的爆款不可或缺——它不只是一个编程工具,更是“模型能力落地、用户规模变现”的叙事支点。
![]()
来源:罐头图库
智谱自身的财务结构,也印证了这条“Token 经济”叙事的份量。2026 年上半年,公司营收 9.54 亿元,同比增长 399.7%;其中 MaaS 开放平台及 API 业务收入 8.25 亿元,占比从 2025 年末的 26.3% 跃升至 86.5%,平台用户超 740 万、付费日活增长 603%。
但故事的另一面是估值的脆弱:9 月 21 日智谱市值约 3871 亿港元,较 6 月盘中市值破万亿港元的峰值已回撤。在讲“模型自己记忆、自己进化”的当口,数据治理与合规最容易“先上了再说”——一旦增长叙事出现裂缝,估值的回撤往往比上涨更凶。
但这只是外部节奏,更深的动因藏在这类工具与技术本身的共生关系里。
帮你写代码真正需要的,是“当前代码”;ZCode 却把“历史全量档案”一并带走。Git 历史里藏着项目从第一天到现在的所有记录——包括已删除的密钥、未推送的分支、内部域名——对训练模型恰恰最值钱。
![]()
来源:罐头图库
代码语料本就是大语言模型最稀缺、最高质量的训练数据之一.数据的规模与多样性直接决定模型能力的上限。
也正因如此,行业里长期存在“用用户代码训练自家模型”的灰色闭环质疑:一家模型迭代飞快的公司,其能力跃迁是否部分受益于这类静默采集,外界无从验证。
03AI编程工具的合规漏洞
谁来补?
ZCode 的风波不是孤例,且同类事件清一色是社区抓出来的,没有一次是监管主动发现的。
最近的案例中,是 xAI 旗下 Grok Build。2026 年 7 月,独立安全研究员 Cereblab 发布调查:Grok Build 的命令行工具会把整个代码仓库打包成 Git bundle 上传至谷歌云,即便用户只下达“回复 OK、不要打开任何文件”的指令,它仍照传不误,连数月前已删除的密钥也一并带走。
![]()
来源:罐头图库
更有用户复现发现,自己的整个用户目录——含 SSH 密钥与密码管理器数据库——都被打开并上传。马斯克随后承诺“彻底且完全删除所有此前上传的数据”,但《The Register》明确指出无法独立核实删除是否真正发生。
Grok Build 与 ZCode 几乎同构:默认开启、上传范围远超任务所需、密钥或服务端单方控制、承诺删除却无法独立核实。Claude Code、Cursor 也都曾因云端索引与上传机制引发争议。
根子在于,AI 工具的数据治理没有统一标准,隐私政策由厂商自己写、合规由厂商自己说。
法律层面并非完全空白:《个人信息保护法》第 40 条要求特定规模的信息处理者将境内个人信息境内存储;国家网信办《数据出境安全评估办法》则规定,处理 100 万人以上个人信息者向境外提供需申报安全评估,或自当年 1 月 1 日起累计向境外提供 10 万人个人信息、1 万人敏感个人信息即触发申报。而 ZCode 用户已破 100 万、网络请求又指向新加坡主体——依该办法,只要境外主体可查询、调取、下载、导出境内数据,即构成“数据出境行为”。
![]()
来源:罐头图库
用户协议里“数据优化计划默认关闭”只承诺不用于训练,不等于代码不发出去;“关闭开关”只关索引,不关上传链路,用户的知情同意,在一套精密话术面前被架空。“是否用于训练”“是否上传服务器”“是否长期保存”是三件不同的事:关闭训练授权,不等于代码不会被发送;数据经过加密,也不等于服务提供方无法读取;文件被声明为临时使用,也不等于用户能够验证其已经销毁。
正因如此,行业真正缺的,是一种能验证厂商数据行为的第三方机制——不是一句“已开源、已审计”的危机公关,而是常态化的、可独立核查的数据生命周期证明。
AI 行业跑得太快,这套机制还没建起来;智谱这次请来信通院与绿盟审计,是朝正确方向迈了一步,但审计的独立性、历史代码的公开范围、旧数据的清零证明,仍要经社区反复检验。
当写代码的工具本身就成为数据采集器,程序员们保护“源文件”的那套旧范式已经接不住了。真正该问的不是“智谱道不道歉”,而是——人类把生产工具交给 AI 时,让渡出去的到底是什么,而界定这条边界的权力,又该交给谁。
你敢把公司代码库交给你正在用的 AI 编程工具吗?评论区聊聊。

发表评论 取消回复