Z.ai veröffentlicht ZCode als Open Source nach Unauthorized-Uploads zu Alibaba Cloud
Wichtige Erkenntnisse
- •Ein standardmäßig aktiviertes Repository-Indexierungs-Feature konnte gesamte Repositories inklusive sensibler Git-Historie hoch, sobald ein Nutzer eine neue Wiki-Seite in der Cloud erstellte.
- •Der Blogger Ferstar entdeckte am 18. September zwei verschlüsselte Dateien: ein 313-MB-Archiv, das 564 Mal fehlschlug, und eine bereits übertragene 15-KB-Datei.
- •Z.ai sagt, die hochgeladenen Daten seien vernichtet und nie für das Modelltraining verwendet worden, und kündigte ein dauerhaftes, schweregradbasiertes Schwachstellen-Meldeprogramm an, während es Audits des offengelegten Codes einlädt.
- •Anders als xAI, das auf einen ähnlichen Grok-Build-Vorfall im Juli mit einer Zero-Retention-Richtlinie und unabhängigen Nachtests reagierte, hat Z.ai keine Änderungen der Aufbewahrungsrichtlinie angekündigt und keine externe Überprüfung zugelassen.
- •Zu den Folgen gehört eine Berichten zufolge interne Sperrung der Z.ai-Tools durch ein Robotik-Unternehmen sowie ein fast 6 %iger Intraday-Rückgang der Z.ai-Aktie, die sich auf 1,8 % höher erholte.

Z.ai, das chinesische Unternehmen hinter der GLM-Modellfamilie, hat seinen Coding-Assistenten ZCode als Open Source veröffentlicht, nachdem ein Fehler behoben wurde, der lokale Projektdateien von Entwicklern unbemerkt ohne deren Erlaubnis an Alibaba-Cloud-Server sendete.
Das Problem kam am 18. September ans Licht, als der unabhängige chinesische Technikblogger Ferstar bei der Inspektion des Arbeitsverzeichnisses von ZCode Dateien entdeckte, die für den Upload zu Alibabas Cloud-Speicher vorbereitet wurden, wie die South China Morning Post berichtete.
Der Blogger fand zwei verschlüsselte Dateien: ein 313 Megabyte großes komprimiertes Archiv, das nach 564 fehlgeschlagenen Upload-Versuchen noch auf die Übertragung wartete, und eine kleinere 15-Kilobyte-Datei, die bereits gesendet worden war. Ferstar sagte, das größere Archiv enthalte einen Snapshot eines kommerziellen Projekts, an dem er arbeitete, einschließlich der Git-Historie. Er teilte der SCMP mit, dass weder er noch der ZCode-Client die Datei öffnen konnten, da sie mit einem privaten Schlüssel verschlüsselt war, der auf dem Backend von Z.ai hinterlegt ist.
Wie ZCode dazu kam, gesamte Repositories hochzuladen
Die unautorisierten Uploads standen in Verbindung mit einem Repository-Indexierungs-Feature, das für Session-Checkpoints, Versions-Rollbacks und ein „Repo Wiki“ verwendet wird. Das Feature war nach dem Start von ZCode standardmäßig aktiviert. Das Hochladen eines gesamten Repositories konnte allein durch das Erstellen einer neuen Wiki-Seite in der Cloud ausgelöst werden, wodurch potenziell weit mehr offengelegt wurde als nur die Dateien, an denen ein Entwickler aktiv arbeitete. Die Git-Historie kann zudem das Identifizieren alter Zugangsdaten und Hostnamen erleichtern, was einen vollständigen Repository-Snapshot besonders sensibel macht.
Diese standardmäßig aktivierte Einstellung trifft den Kern der Sache: KI-Coding-Assistenten arbeiten der lokalen Projekte von Entwicklern, daher bestimmen die mitgelieferten Einstellungen solcher Tools, was den Rechner verlässt, bevor der Nutzer überhaupt explizit etwas tut.
Ein von der SCMP zitierte Entwickler aus Shanghai beschrieb das Verhalten als im Wesentlichen einen Diebstahl von den Nutzern und fügte hinzu, dass die Möglichkeit einer bösen Absicht der beunruhigendste Teil sei.
Was Z.ai zufolge geändert hat
Z.ai hat sich für den Vorfall entschuldigt und erklärt, die unautorisierten Uploads gestoppt zu haben. Das Unternehmen erklärte zudem, dass alle an seine Cloud gesendeten Daten vernichtet wurden und nie zum Training seiner Modelle verwendet wurden. Darüber hinaus kündigte das chinesische KI-Unternehmen an, einen dauerhaften Prozess zur Meldung von Produktsicherheitslücken einzurichten, mit Auszahlungen je nach Schwere des Problems, und lud Entwickler ein, die nun offene Codebasis weiter zu auditieren.
Fragen zu den hochgeladenen Daten bleiben jedoch bestehen, da Außenstehende nicht überprüfen können, was genau damit geschehen ist.
Ein ähnlicher Vorfall betraf xAIs Grok Build im Juli, als festgestellt wurde, dass das Coding-Tool gesamte Git-Repositories hochlud. Musk bestätigte, dass die Uploads stattgefunden hatten; anschließend löschte xAI die Daten und führte eine Zero-Retention-Richtlinie sowie einen Privacy-Endpoint ein. Ein unabhängiger Nachtest ergab später, dass die Uploads eingestellt worden waren.
Z.ai hat demgegenüber keine dokumentierten Änderungen seiner Aufbewahrungsrichtlinie angekündigt oder irgendeine Form unabhängiger Überprüfung zugelassen. Die Behauptung des Unternehmens, die hochgeladenen Daten seien gelöscht worden, bleibt für Außenstehende schwer zu überprüfen, zumal es den einzigen Entschlüsselungsschlüssel kontrolliert. Die Offenlegung des Codes bietet externen Entwicklern zwar einen neuen Prüfungsweg, doch ein Audit des Clients allein klärt keine Fragen zu bereits hochgeladenen Daten.
Entwickler müssen nun entscheiden, ob sie dem Tool vertrauen
Die Folgen des Vorfalls breiten sich weiter aus. Ein Robotik-Unternehmen hat Z.ai-Tools Berichten zufolge intern gesperrt, und Entwickler erklärten der SCMP, der Vertrauensschaden könnte sich als schädlicher erweisen als der spezifische Fehler selbst.
Der Vorfall hat auch Auswirkungen auf die Z.ai-Aktie. Das Papier (2513.HK) fiel im Sitzungsverlauf am Montag um fast 6 %, erholte sich jedoch und schloss 1,8 % höher. Zum Zeitpunkt der Berichterstattung notierte das Unternehmen bei 794 HKD.
Nun richtet sich die Aufmerksamkeit darauf, ob das versprochene Schwachstellen-Meldeprogramm Gestalt annimmt und ob unabhängige Entwickler, die die offene Codebasis prüfen, etwas finden, das der Darstellung des Unternehmens widerspricht.