Z.ai 於未經授權上傳事件後開源 ZCode 編程助理
重點速覽
- •一個預設啟用的儲存庫索引功能可能上傳整個儲存庫(包括敏感的 Git 歷史),只要使用者在雲端建立新的 wiki 頁面即可觸發。
- •部落客 Ferstar 於 9 月 18 日發現兩個加密檔案:一個上傳失敗 564 次的 313 MB 壓縮檔,以及一個已傳送的 15 KB 檔案。
- •Z.ai 表示已上傳的資料已銷毀且從未用於模型訓練,並承諾設立永久的、依嚴重程度計酬的漏洞回報計畫,同時邀請外界審計開源程式碼。
- •與 xAI 在 7 月類似的 Grok Build 事件中以零保留政策和獨立重測回應不同,Z.ai 未宣布任何保留政策修改,也未允許外部驗證。
- •事件影響包括據報導一家機器人公司內部禁用 Z.ai 工具,以及 Z.ai 股價盤中下跌近 6%,收盤回升至上漲 1.8%。

Z.ai,GLM 模型家族背後的中國公司,在修復一個未經開發者許可、暗中將其本機專案檔案傳送至阿里巴巴雲伺服器的缺陷後,已將其 ZCode 編程助理開源。
問題於 9 月 18 日曝光,獨立中國科技部落客 Ferstar 在檢查 ZCode 的工作目錄時,發現檔案正被準備上傳至阿里巴巴的雲端儲存,據《南華早報》報導。
這位部落客發現兩個加密檔案:一個 313 MB 的壓縮檔,在 564 次上傳失敗後仍在等待傳送;以及一個較小的 15 KB 檔案,已被傳送。Ferstar 表示,較大的壓縮檔包含他正在開發的一個商業專案的快照,包括其 Git 歷史。他告訴《南華早報》,他和 ZCode 用戶端都無法開啟該檔案,因為它以存放在 Z.ai 後端的私鑰加密。
ZCode 為何會上傳整個儲存庫
這些未經授權的上傳與一個用於工作階段檢查點、版本回滾及「Repo Wiki」的儲存庫索引功能有關。該功能在 ZCode 推出後預設啟用。只要在雲端建立新的 wiki 頁面,就可能觸發整個儲存庫的上傳,暴露的範圍可能遠超開發者正在積極處理的檔案。Git 歷史也可能輕易暴露舊的憑證與主機名稱,這使得完整的儲存庫快照格外敏感。
這種預設開啟的設定正是此次事件引起共鳴的核心:AI 編程助理在開發者的本專案中運作,因此這類工具出廠時的設定,在任何明確的使用者操作之前,就決定了什麼會離開使用者的機器。
《南華早報》引用的一位上海開發者形容這種行為基本上是從用戶身上竊取,並補充說,可能存在惡意意圖才是最令人不安的部分。
Z.ai 表示已做出哪些改變
Z.ai 已為此事道歉,並表示已停止未經授權的上傳。公司還表示,任何已傳送至其雲端的資料均已被銷毀,且從未用於訓練其模型。此外,這家中國 AI 公司表示,計劃建立一個永久的產品安全漏洞回報流程,並依問題嚴重程度提供獎金,同時邀請開發者繼續審計已開源的程式碼庫。
然而,關於已上傳資料的疑問仍然存在,因為外界仍無法確切驗證資料的下落。
類似的事件曾於 7 月發生在 xAI 的 Grok Build 上,當時該編程工具被發現上傳整個 Git 儲存庫。Musk 證實上傳確實發生,隨後 xAI 刪除了資料,並推出零保留政策及一個隱私端點。獨立重測後來發現上傳已停止。
相比之下,Z.ai 尚未宣布對其資料保留政策做出任何書面修改,也未允許任何形式的獨立重測。該公司關於已上傳資料已被刪除的說法,外界仍難以驗證,尤其是它掌握著唯一的解密金鑰。開放程式碼為外部開發者提供了新的審查途徑,但審計用戶端本身並不能解決有關已上傳資料的疑問。
開發者現在必須決定是否信任該工具
事件的影響持續擴散。據報導,一家機器人公司已在內部禁用 Z.ai 的工具,開發者告訴《南華早報》,對信任的損害可能比具體的錯誤本身更具傷害性。
事件也影響了 Z.ai 的股價。Z.ai(2513.HK)股價在週一交易時段下跌近 6%,隨後回升,收盤上漲 1.8%。截稿時,該公司股價為 794 港元。
接下來的關注點在於,承諾的漏洞回報計畫是否成形,以及獨立開發者審計開源程式碼庫時,是否會發現與公司說法相矛盾的內容。