新 闻科教                                             

智谱ZCode偷传代码风波追踪
华尔街日报2026-09-19  

声明: 本消息或因风格和篇幅原因进行过编辑,但未经核实,也不代表我们的立场、观点或建议。如有侵权,联系秒删。[ 使用条款 ]
赞助信息

摘要:不要让闭源Agent陷入信任危机

过去两年,涉及Agent安全讨论的重心主要放在模型失控、提示词投毒和外部攻击者身上,相比之下,Agent厂商自身的数据行为很少被当作一级风险讨论。

近日曝出的智谱ZCode事件,正在把问题转向了一个此前很少被认真对待的方向,那就是Agent的制造商本身是否也可能成为数据外传的来源。

9月18日,技术博主ferstar发布了对智谱ZCode的逆向分析。他发现只要用户登录了账号,ZCode就会在后台把整个工作项目连同完整的修改历史打包加密,上传至云端服务器。

点击图片看原样大小图片





软件界面缺少真正可用的关闭开关,加密文件的解密钥匙只保存在智谱一侧。智谱很快致歉,称问题源于一项功能默认开启,数据用完即销毁,并承诺近期开源代码库、引入第三方审查。

Zcode这次所暴露的问题,早已不是行业孤例。

不久前独立安全研究者cereblab通过抓包分析证明,xAI的编程Agent工具Grok Build会把用户的整个项目打包上传到谷歌云存储,包括用户明确告诉AI不要读取的文件和未经脱敏的密码。

更早些时候,Claude Code被发现在用户不知情的情况下回传位置和身份信息,Anthropic工程师甚至事后确认那是一次有意实验。

您的观点至关重要

点击朱笔,直抒胸臆

By Google

    © 2026    八阕之地™ by Towards Digital Group关于我们反馈意见业务合作八阕书局隐私政策使用条款  
智谱ZCode偷传代码风波追踪