周五晚上,一位开发者在清理磁盘时发现一个目录占了七百多兆。顺藤摸瓜,他找到了智谱旗下桌面 AI 编程工具 ZCode 留下的加密快照:一个 313MB 的文件、四万二千多个文件条目,以及一份被完整打包的 Git 仓库历史。周六,开发者社区炸了锅;当天下午,智谱道歉。

[1][2]

nut graf:ZCode 是智谱的桌面 AI 编程工具,主打"AI 结对编程"。9 月 18 日,开发者 Ferstar 逆向发现该工具在用户不知情、且界面没有开关可关的情况下,把整个项目工作区打包加密后静默上传至阿里云 OSS(zcode-prod 存储桶),私钥只在服务端。智谱当天在官方用户群致歉,承认问题源于默认开启的"代码库索引"功能,称数据用完即销毁、已修复,并承诺开源 ZCode、引入第三方审查、为全体用户重置一次周额度。9 月 20 日,太原承明科技向智谱发出正式函件,就 ZCode 涉嫌擅自上传公司数据资产与商业秘密提出整改与问责要求,并保留法律行动权利;智谱股价当日跌超 4%,已有公司停用该工具。9 月 21 日早间,智谱宣布开源 ZCode,并称中国信息通信研究院与绿盟科技已完成安全审计,确认 OSS 内全部数据对象及存储桶本身已删除;同期其 MaaS 平台宣布将于近期上线"数据内容不留存"功能。

风波最值得注意的不是"有没有上传",而是双方至今对"上传了什么"说法不一致。发现者称快照包含全量 Git 历史与工作区文件,压缩包经 AES 加密后直传云端;智谱口径则是"Repo Wiki 功能在生成 Wiki 页面时可能触发仓库数据上传",强调数据在云端生成后立即销毁。对一个 AI 编程工具来说,这两种说法指向完全不同的风险等级:前者意味着源代码与凭据可能长期留存于第三方服务器,后者意味着一次可修复的索引缺陷。

其次值得追问的是设计本身。一次上传行为同时做到"默认开启"和"不可关闭",在安全上是最差配置组合——它把用户的工作区变成了默认的遥测数据源,却没有提供选择权。智谱的补救链条(当天致歉→承诺开源→第三方审计→MaaS 不留存功能)在四天内走完,节奏和透明度在国内同业里算快的;但企业端的信任一旦破裂,靠公告很难修复。太原公司的正式函件说明,B 端客户已经开始用合同语言回应这类事件。

把镜头拉远,ZCode 事件是 2026 年 AI 编程工具信任问题的又一个注脚:Cursor、Copilot 们的代码同样在云端处理,行业的默认假设一直是"代码给模型看是安全的"。当一家公司把"默认上传"做进客户端而用户无从关闭时,这个假设第一次以最直白的方式被挑战。智谱开源代码的决定把审计权交还给了社区,这是对的方向;但四天前那个"没有开关"的设计,才是整件事真正的教训——信任经济的成本,从来不是修复漏洞的钱,而是让用户相信"默认安全"这件事的钱。

[1][2]
深夜书房里开发者背影前的双屏:左屏代码编辑器高亮整列文件,右屏云存储批量上传队列,桌角一枚加密压缩包图标
智谱 ZCode 风波:默认开启的代码上传, AI 生成插画,非新闻照片