9月21日,智谱旗下编程产品ZCode宣布,针对社区反馈的产品安全问题已完成整改,并向所有用户致歉。与此同时,智谱将ZCode正式开源,代码托管于GitHub平台,交由社区监督。
此次风波始于9月18日。当时社区开发者对ZCode的代码库数据上传行为提出质疑,智谱随后通过官方群组向受影响用户致歉并发布回应。据官方说明,问题源于ZCode的“代码库索引”功能,该功能旨在帮助用户在本地生成仓库索引,以支持会话检查点恢复、历史版本回退及Repo Wiki(代码仓库知识库)等功能。其中,Repo Wiki在生成知识库页面时可能触发仓库数据上传,数据在云端生成页面后随即销毁。由于该功能上线初期默认开启,部分用户受到影响。
在完成整改后,智谱邀请中国信息通信研究院和绿盟科技开展安全审计。中国信息通信研究院的技术评测确认,zcode-prod阿里云OSS存储桶状态为云端零数据。绿盟科技的审查结论显示,zcode-prod内全部数据对象及存储桶本身已删除。客户端方面,ZCode v3.14.0已移除Repo Wiki功能,切断本地仓库快照生成与上传链路,未发现可触发本地仓库快照或文件外发的功能路径。
智谱在声明中承诺,对社区提及的代码数据无留存,也从未将其用于模型训练。公司表示将建立常态化的产品安全漏洞机制,欢迎开发者持续检查与反馈问题,并将根据问题严重程度给予相应回报。
将核心产品开源并由第三方机构出具审计结果,是智谱在开发者信任修复上的一次集中动作。对于以代码资产为核心使用场景的编程工具而言,数据安全与透明度直接影响开发者的采用意愿。ZCode后续能否通过社区监督重建信任,仍有待观察。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。