ニュース株式Z.ai、許可なきアップロード問題を受けてコーディングアシスタントZCodeをオープンソース化

Z.ai、許可なきアップロード問題を受けてコーディングアシスタントZCodeをオープンソース化

著者: Cryptopolitan·

重要ポイント

  • •デフォルトで有効だったリポジトリインデックス機能により、ユーザーがクラウド内で新しいWikiページを作成するだけで、機密性の高いGit履歴を含むリポジトリ全体がアップロードされる可能性があった。
  • •ブロガーのFerstar氏は9月18日、564回のアップロードに失敗した313MBのアーカイブと、すでに転送されていた15KBのファイルという2つの暗号化ファイルを発見した。
  • •Z.aiは、アップロードされたデータは破棄されモデル学習には使用されなかったと述べ、重大度に応じた報酬を伴う恒久的な脆弱性報告プログラムを約束し、オープンソース化されたコードの監査を呼びかけている。
  • •7月に同様のGrok Buildインシデントに対しゼロリテンションポリシーと独立系再テストで対応したxAIとは異なり、Z.aiはリテンションポリシーの変更を発表しておらず、外部検証も許可していない。
  • •余波として、あるロボティクス企業がZ.aiツールを社内で禁止したと報じられ、Z.aiの株価は一時約6%下落した後、1.8%高で取引を終えた。
Z.ai、許可なきアップロード問題を受けてコーディングアシスタントZCodeをオープンソース化

Z.aiは、GLMモデルファミリーを手がける中国企業であり、開発者のローカルプロジェクトファイルを許可なくAlibaba Cloudのサーバーへ送信していた不具合を修正した後、コーディングアシスタントZCodeをオープンソース化した。

問題が明るみに出たのは9月18日。中国の独立系テクノロジーブロガーであるFerstar氏が、ZCodeの作業ディレクトリを調査中に、Alibabaのクラウドストレージへのアップロード準備が進められていたファイルを発見した。南チャイナ・モーニング・ポスト(SCMP)が報じた。

ブロガーが発見したのは2つの暗号化ファイルだった。564回のアップロード失敗の後も転送待ちとなっていた313メガバイトの圧縮アーカイブと、すでに送信されていたより小さい15キロバイトのファイルである。Ferstar氏によると、大きなアーカイブには自身が開発中だった商用プロジェクトのスナップショットが、Git履歴を含めて収められていた。同氏はSCMPに対し、ファイルはZ.aiのバックエンドが保有する秘密鍵で暗号化されていたため、自身もZCodeクライアントも開けなかったと語った。

ZCodeがリポジトリ全体をアップロードするに至った経緯

許可なきアップロードは、セッションのチェックポイント、バージョンのロールバック、そして「Repo Wiki」に使用されるリポジトリインデックス機能に起因していた。この機能はZCodeのリリース後、デフォルトで有効になっていた。リポジトリ全体のアップロードは、クラウド内新しいWikiページを作成するだけで引き起こされる可能性があり、開発者が実際に作業していたファイル以上のものを露出しかねなかった。Git履歴は古い認証情報やホスト名の特定を容易にするため、リポジトリ全体のスナップショットは特に機密性が高いものとなる。

このデフォルト有効の設定は、今回の一件が大きな反響を呼んだ核心を突いている。AIコーディングアシスタントは開発者のローカルプロジェクト内で動作するため、そうしたツールの出荷時設定が、ユーザーの明示的な操作より前に何がマシンから送出されるかを決定することになる。

SCMPが引用した上海の開発者は、この動作を本質的にユーザーからの窃取だと述べ、悪意の可能性が最も憂慮すべき点だと付け加えた。

Z.aiが変更したと説明している内容

Z.aiは今回の一件について謝罪し、許可なきアップロードを停止したと説明した。同社はまた、クラウドに送信されたデータはすべて破棄され、モデルの学習には一切使用されなかったと述べた。さらに、問題の重大度に応じた報酬が支払われる製品セキュリティ脆弱性の報告プロセスを恒久的に設立する計画を明らかにし、開発者に対して公開されたコードベースの監査を続けるよう呼びかけた。

しかし、アップロードされたデータについては、外部者が何があったのかを正確に検証できないまま、疑問が残り続けている。

同様のインシデントは7月にxAIのGrok Buildでも発生しており、このコーディングツールがGitリポジトリ全体をアップロードしていることが発見された。マスク氏はアップロードが行われたことを確認し、その後xAIはデータを削除し、ゼロリテンションポリシーとプライバシーエンドポイントを導入した。その後の独立系の再テストで、アップロードが停止したことが確認された。

対照的に、Z.aiはリテンションポリシーの文書化された変更を発表しておらず、いかなる形式の独立した再テストも許可していない。アップロードされたデータが削除されたという同社の主張は、唯一の復号鍵を同社が管理しているだけに、外部者が検証することは困難である。コードの公開は外部開発者に新たな検証の道を開くが、クライアントの監査だけでは、すでにアップロードされたデータに関する疑問を解消するものではない。

開発者は今、このツールを信頼するか決めなければならない

一件の余波は広がり続けている。あるロボティクス企業がZ.aiのツールを社内で禁止したと報じられており、開発者らはSCMPに対し、信頼への打撃は特定のバグそのものよりも深刻な被害をもたらしかねないと語った。

このインシデントはZ.ai株価にも影響を与えた。Z.ai(2513.HK)の株価は月曜の取引で一時約6%下落した後、持ち直して1.8%高で取引を終えた。執筆時点で同社株は794香港ドルで取引されていた。

今後の焦点は、約束された脆弱性報告プログラムが具体化するか、そして公開されたコードベースを監査する独立系開発者が、同社の説明に反するものを発見するかどうかにある。