Folia
← 返回头版

ZCode代码编辑器被曝静默上传用户Git历史到云端

开发者ferstar于2026年9月18日披露,Z.ai公司的AI代码编辑器ZCode存在严重隐私漏洞1。该应用在用户登录时会自动打包用户整个工作区内容,包括完整的Git历史、LFS缓存和反日志等敏感数据,随后加密上传至阿里云OSS服务器,而用户无法解密这些上传内容1。

根据ferstar的调查,一份上传的加密档案大小为313MB,包含42,411个文件,其中Git目录占比高达86.6%1。在单个活跃会话中,该应用记录了62次捕获事件,这些事件在用户提出提示前和任务完成时被触发1。上传过程中共记录了564次失败尝试1。ZCode采用信封加密机制,用RSA-OAEP公钥包装对称密钥,但私钥仅由Z.ai云端服务器持有1。根据ferstar的结论,这意味着"只有服务器能使用的密钥,目的就是确保服务器可以随时读取你的代码"1。

ZCode的应用界面中虽然提供了相关设置开关,但这些开关并未能真正禁止数据上传1。"优化体验"开关仅控制数据是否用于模型训练,"仓库快照索引"开关只控制服务器是否对数据进行索引,但上传行为在两种情况下都会继续进行1。公司的隐私政策声明仅提及收集"对话中提交的文本、文件和代码",并未披露会上传整个工作区和Git历史1。

该披露在社交媒体上引发广泛关注,ferstar的帖子获得276,000次浏览,相关的中文警报贴获得63,800次浏览1。Z.ai团队随后回应称"hey I am sorry to let you find it"1。此外,Z.ai公司于2026年1月在香港交易所上市1。


评论