![]()
文丨吕行 编辑丨杜海
来源丨新商悟
(本文约为1200字)
从个人开发者抓包爆料,到企业用户正式发函,智谱ZCode“静默上传代码”风波在三天内持续升级。
9月18日,技术博主ferstar通过抓包分析发现,ZCode桌面端在登录状态下,会在后台静默打包整个工作区数据,加密后上传至阿里云OSS。
![]()
上传内容远不止当前代码片段,而是包含完整Git提交历史、已删除分支记录、数据库口令、API密钥、云服务凭证及系统配置文件的全量归档,单项目快照体积最大达391.94MB。
同样引发争议的是产品设计的“强制性”,用户设置中的“体验优化”“仓库快照索引”两个开关,均无法关闭底层上传逻辑;即便手动删除本地加密包,软件也会自动重新生成。换言之,只要登录使用ZCode,全量代码快照上传便默认触发,用户无选择权。
当天晚间,智谱通过官方社群首次致歉,将问题归因于“代码库索引”功能上线初期默认开启,称上传数据仅用于云端生成Repo Wiki页面,生成后立即销毁、不会保存,并表示bug已修复。
同步公布的补救措施包括,近期开源ZCode代码库、引入第三方安全审查、为全体用户额外重置一次周额度。
不过,这次道歉并没有平息争议。
9月19日晚,太原承明科技公开发函,函件列出12项要求,直击三大疑点。
![]()
其一,修复有效性存疑。承明科技称,9月16日客户端已更新至官方提及的修复版本,但在9月18日智谱致歉当天凌晨,仍检测到数据上传行为,所谓“已修复”与实际情况不符。
其二,上传范围远超宣称。公司取证确认,6个以上工作区被批量上传,包含完整项目源码、架构设计、研发规划、员工个人信息等核心商业秘密,远超产品隐私政策载明的收集范围。
其三,数据去向与出境风险。函件指出部分网络请求指向新加坡主体,要求明确数据存储地点、是否跨境传输、是否共享给第三方,并要求出具数据彻底删除的书面证明。
承明科技设定10月10日为最后期限,保留索赔、向监管投诉及刑事控告的权利。这12问的分量在于,它将个人开发者的技术质疑,升级为企业商业秘密与数据合规的正式法律主张。
正经社分析师注意到,9月21日,智谱发布面向全体用户的公开道歉,同步宣布ZCode正式开源,将代码完全交给社区监督;并确认已邀请两家权威机构开展独立安全审计,审计结果将向社会公开。这是事件爆发以来智谱力度最大的补救措施,也被视为对12问的间接回应。
作为港交所“全球大模型第一股”,智谱的此次危机恰逢上市关键期。数据安全争议不仅影响用户信任,更可能触发监管合规风险。从首次社群致歉到公开声明开源,三天内两次升级回应,足见事件压力。
不过,开源能否彻底消解争议仍待观察。开源的是客户端代码,而云端数据处理逻辑、数据销毁机制、跨境传输路径等核心疑问,仍需第三方审计给出明确答案。对于企业用户而言,比起代码可见,更重要的是数据资产的安全边界与合规保障。【《新商悟》出品】
CEO·首席研究员|曹甲清·责编|唐卫平·编辑|杜海·百进·编务|安安·校对|然然
声明:文中观点仅供参考,勿作投资建议。投资有风险,入市需谨慎
喜欢文章的朋友请关注新商悟,我们将对企业家言行、商业动向和产品能力进行持续关注
转载新商悟任一原创文章,均须获得授权并完整保留文首和文尾的版权信息,否则视为侵权

发表评论 取消回复