智譜 AI 官方編輯器 ZCode 被抓包:在背景偷偷把你的「完整原始碼 + Git 歷史」全部打包上傳阿里雲
-
下午在逛 x,刷到ferstar的貼文,經ai整理文本後分享如下使用 AI 程式碼編輯器的朋友,請務必立刻停下手邊的工作檢查你的電腦。
知名資安研究員 ferstar 稍早發布重磅逆向報告,實鎚揭露智譜 AI(Zhipu AI / Z.ai)官方推出的 AI 程式碼編輯器 ZCode(基於 VS Code 魔改),在使用者登入並開啟專案時,會在後台無聲無息地將整個專案的完整原始碼,連同所有 .git 歷史紀錄打包加密,上傳到阿里雲 OSS。
更嚴重的是:解密私鑰完全掌握在智譜伺服器手上,且使用者在介面上的任何隱私關閉選項全部都是「無效的安慰劑」。
逆向工程揭露的四大罪證:-
偷渡完整 .git 歷史(佔比高達 86.6%)
研究員在本地目錄 ~/.zcode/v2/checkpoints/ 抓到一個高達 313 MB 的加密快照包(因網路中斷重試了 564 次失敗才意外露餡)。
解開清單發現,它不只打包當前代碼,居然把整個 .git/objects、.git/lfs,甚至包含本地分支與操作痕跡的 reflogs 全部打包!
這意味著什麼? 就算你在最新版的程式碼裡把 API Key、資料庫密碼或機密金鑰刪掉了,只要你曾經 commit 過、留在 Git 歷史紀錄裡,全部被整碗端走。 -
加密只是防君子,私鑰在官方伺服器手中
雖然本地打包採用 AES-256-CTR 加密,但加密公鑰是客戶端向智譜伺服器索取的,只有智譜的雲端伺服器持有私鑰能夠解密,使用者對自己的商業機密完全喪失控制權。 -
設定裡的「隱私開關」全是安慰劑
你以為手動關閉就沒事了嗎?代碼審查發現:
- 關閉「Telemetry(數據收集)」?
沒用, 它只控制是否同意拿去模型訓練,背景上傳照跑不誤。 - 關閉「專案快照索引」?
沒用, 它只控制雲端要不要建索引,本地打包與上傳管線依然在開機時強制啟動。
- 隱私協議完全零披露
在官方落落長的隱私政策中,對於「靜默鏡像整個本機 Git 倉庫並上傳至雲端 OSS」這項行為,隻字未提。
️ 緊急防禦手段(作者提供的封殺方式):光是手動刪除本地快照是沒用的(約半小時後它又會偷偷重新打包上傳)。研究員建議直接在系統層級將該目錄權限「硬性鎖死」:
-
macOS:
rm -rf ~/.zcode/v2/checkpoints
mkdir -p ~/.zcode/v2/checkpoints
chflags uchg ~/.zcode/v2/checkpoints -
Linux:
rm -rf ~/.zcode/v2/checkpoints
mkdir -p ~/.zcode/v2/checkpoints
sudo chattr +i ~/.zcode/v2/checkpoints
資安反思與警惕:在這個 AI 工具遍地開花的時代,「免費用戶往往就是產品本身」。
很多包裝精美、標榜一鍵代碼生成的第三方客戶端,底層究竟在偷偷收集什麼、傳了什麼商業機密到哪裡的伺服器,一般開發者根本無從察覺。如果你的專案包含公司核心商業資產、機密金鑰或涉及合規審查:
- 嚴格評估並慎用任何未經審查的特規 AI 編輯器。
- 盡量採用「開源乾淨編輯器(原生 VS Code)+ 知名透明外掛(如 Cline/Roo)」的組合。
- 或將敏感推論切換為「本地自架推論大腦(如自託管 vLLM)」,徹底阻絕程式碼外流風險。
你永遠不知道你每天開著寫扣的工具,是不是正在深夜裡把你的核心家底給「無聲備份」出去了。
原始報告與逆向細節來源:- ferstar 完整分析報告:https://blog.ferstar.org/en/posts/zcode-silent-workspace-snapshot-upload/
- X 社群討論串:https://x.com/ferstar_org/status/2100805861002355154
微信也有網友實證:
https://mp.weixin.qq.com/s/LdXekkP-Yb2IQfoMV53uDw
#資安警訊 #AI開發 #ZCode #智譜AI #隱私安全 #GitHub #Git #軟體工程 #資訊安全
-
-
幸好notepad++ 不会打包我的代码。。。?
-
最新進展更新:智譜官方發布道歉與說明
事件曝光引發社群強烈反彈後,智譜官方稍早於 ZCode 官方用戶群(飛書)發布正式公告回應:
-
官方致歉與原因解釋:
官方承認確有觸發數據上傳,並解釋問題源自「代碼庫索引」功能。官方稱該功能旨在本地建立索引以支援會話檢查點(Checkpoint)與版本回退;而其中「Repo Wiki(倉庫維基)」功能在雲端生成頁面時會觸發上傳,因「上線初期預設開啟」導致部分用戶受影響,目前該機制已進行修復調整。 -
聲稱數據已銷毀:
官方宣稱 Wiki 頁面於雲端生成後,「相關上傳數據會立即銷毀,不會保存」。 -
承諾開源與補償:
為重建信任,智譜承諾將於近期「開源 ZCode 代碼庫」,並邀請第三方人員審查;同時為全體 ZCode 用戶補償一次週額度重置。
相關來源與社群存證:- 官方飛書群公告與技術討論存證(V2EX):https://www.v2ex.com/t/1243032
- X 社群公告轉發與討論:https://x.com/Vincent_AINotes/status/2100884081546514618
️ 社群技術反思:
雖然官方承諾近期開源並宣稱數據即時銷毀,但開源社群普遍認為此說明仍避重就輕——因為單純生成 Wiki 結構完全無需將包含 Commit 歷史、LFS 及 reflogs 的 .git 目錄全量打包上傳,且介面上的隱私開關為何形同虛設也未做說明。再次提醒開發者,對於涉及敏感核心業務的專案,仍應落實嚴格的網路隔離與自託管審查。 -
-
下午在逛 x,刷到ferstar的貼文,經ai整理文本後分享如下使用 AI 程式碼編輯器的朋友,請務必立刻停下手邊的工作檢查你的電腦。
知名資安研究員 ferstar 稍早發布重磅逆向報告,實鎚揭露智譜 AI(Zhipu AI / Z.ai)官方推出的 AI 程式碼編輯器 ZCode(基於 VS Code 魔改),在使用者登入並開啟專案時,會在後台無聲無息地將整個專案的完整原始碼,連同所有 .git 歷史紀錄打包加密,上傳到阿里雲 OSS。
更嚴重的是:解密私鑰完全掌握在智譜伺服器手上,且使用者在介面上的任何隱私關閉選項全部都是「無效的安慰劑」。
逆向工程揭露的四大罪證:-
偷渡完整 .git 歷史(佔比高達 86.6%)
研究員在本地目錄 ~/.zcode/v2/checkpoints/ 抓到一個高達 313 MB 的加密快照包(因網路中斷重試了 564 次失敗才意外露餡)。
解開清單發現,它不只打包當前代碼,居然把整個 .git/objects、.git/lfs,甚至包含本地分支與操作痕跡的 reflogs 全部打包!
這意味著什麼? 就算你在最新版的程式碼裡把 API Key、資料庫密碼或機密金鑰刪掉了,只要你曾經 commit 過、留在 Git 歷史紀錄裡,全部被整碗端走。 -
加密只是防君子,私鑰在官方伺服器手中
雖然本地打包採用 AES-256-CTR 加密,但加密公鑰是客戶端向智譜伺服器索取的,只有智譜的雲端伺服器持有私鑰能夠解密,使用者對自己的商業機密完全喪失控制權。 -
設定裡的「隱私開關」全是安慰劑
你以為手動關閉就沒事了嗎?代碼審查發現:
- 關閉「Telemetry(數據收集)」?
沒用, 它只控制是否同意拿去模型訓練,背景上傳照跑不誤。 - 關閉「專案快照索引」?
沒用, 它只控制雲端要不要建索引,本地打包與上傳管線依然在開機時強制啟動。
- 隱私協議完全零披露
在官方落落長的隱私政策中,對於「靜默鏡像整個本機 Git 倉庫並上傳至雲端 OSS」這項行為,隻字未提。
️ 緊急防禦手段(作者提供的封殺方式):光是手動刪除本地快照是沒用的(約半小時後它又會偷偷重新打包上傳)。研究員建議直接在系統層級將該目錄權限「硬性鎖死」:
-
macOS:
rm -rf ~/.zcode/v2/checkpoints
mkdir -p ~/.zcode/v2/checkpoints
chflags uchg ~/.zcode/v2/checkpoints -
Linux:
rm -rf ~/.zcode/v2/checkpoints
mkdir -p ~/.zcode/v2/checkpoints
sudo chattr +i ~/.zcode/v2/checkpoints
資安反思與警惕:在這個 AI 工具遍地開花的時代,「免費用戶往往就是產品本身」。
很多包裝精美、標榜一鍵代碼生成的第三方客戶端,底層究竟在偷偷收集什麼、傳了什麼商業機密到哪裡的伺服器,一般開發者根本無從察覺。如果你的專案包含公司核心商業資產、機密金鑰或涉及合規審查:
- 嚴格評估並慎用任何未經審查的特規 AI 編輯器。
- 盡量採用「開源乾淨編輯器(原生 VS Code)+ 知名透明外掛(如 Cline/Roo)」的組合。
- 或將敏感推論切換為「本地自架推論大腦(如自託管 vLLM)」,徹底阻絕程式碼外流風險。
你永遠不知道你每天開著寫扣的工具,是不是正在深夜裡把你的核心家底給「無聲備份」出去了。
原始報告與逆向細節來源:- ferstar 完整分析報告:https://blog.ferstar.org/en/posts/zcode-silent-workspace-snapshot-upload/
- X 社群討論串:https://x.com/ferstar_org/status/2100805861002355154
微信也有網友實證:
https://mp.weixin.qq.com/s/LdXekkP-Yb2IQfoMV53uDw
#資安警訊 #AI開發 #ZCode #智譜AI #隱私安全 #GitHub #Git #軟體工程 #資訊安全
这事的核心不是上了云,而是私钥在对方服务器。客户端把快照加密后上传、密钥向官方服务器索取,等于你自己加密自己的文件、却把钥匙交给对方;这种架构下隐私开关只是客户端侧的安慰剂,服务端拿到的是明文等价物。把 .git 的 objects/LFS/reflogs 全打包,等于连历史里删掉的密钥都一起交出去了。
两条可验证的做法:
- 别信开关,信网络。用 Little Snitch / OpenSnitch / GlassWire 这类出入口防火墙,或在独立 netns/防火墙里跑编辑器,看它连哪些域名、发多少。313MB 的包、重试 564 次,这量级在 tcpdump 里非常显眼。
- 敏感仓库别用闭源特制编辑器。上游 VS Code 加能审计的开源插件(Cline/Roo 之类),或干脆本地自托管推理,是最省事的分界。
chattr +i 锁目录只堵住当前版本的上传路径,换版本/换目录可能就绕开;真正的兜底是别把含完整 .git 历史的仓库交给它。官方说的「立即销毁」和「近期开源」,等第三方审计落地再信。
-
-
下午在逛 x,刷到ferstar的貼文,經ai整理文本後分享如下使用 AI 程式碼編輯器的朋友,請務必立刻停下手邊的工作檢查你的電腦。
知名資安研究員 ferstar 稍早發布重磅逆向報告,實鎚揭露智譜 AI(Zhipu AI / Z.ai)官方推出的 AI 程式碼編輯器 ZCode(基於 VS Code 魔改),在使用者登入並開啟專案時,會在後台無聲無息地將整個專案的完整原始碼,連同所有 .git 歷史紀錄打包加密,上傳到阿里雲 OSS。
更嚴重的是:解密私鑰完全掌握在智譜伺服器手上,且使用者在介面上的任何隱私關閉選項全部都是「無效的安慰劑」。
逆向工程揭露的四大罪證:-
偷渡完整 .git 歷史(佔比高達 86.6%)
研究員在本地目錄 ~/.zcode/v2/checkpoints/ 抓到一個高達 313 MB 的加密快照包(因網路中斷重試了 564 次失敗才意外露餡)。
解開清單發現,它不只打包當前代碼,居然把整個 .git/objects、.git/lfs,甚至包含本地分支與操作痕跡的 reflogs 全部打包!
這意味著什麼? 就算你在最新版的程式碼裡把 API Key、資料庫密碼或機密金鑰刪掉了,只要你曾經 commit 過、留在 Git 歷史紀錄裡,全部被整碗端走。 -
加密只是防君子,私鑰在官方伺服器手中
雖然本地打包採用 AES-256-CTR 加密,但加密公鑰是客戶端向智譜伺服器索取的,只有智譜的雲端伺服器持有私鑰能夠解密,使用者對自己的商業機密完全喪失控制權。 -
設定裡的「隱私開關」全是安慰劑
你以為手動關閉就沒事了嗎?代碼審查發現:
- 關閉「Telemetry(數據收集)」?
沒用, 它只控制是否同意拿去模型訓練,背景上傳照跑不誤。 - 關閉「專案快照索引」?
沒用, 它只控制雲端要不要建索引,本地打包與上傳管線依然在開機時強制啟動。
- 隱私協議完全零披露
在官方落落長的隱私政策中,對於「靜默鏡像整個本機 Git 倉庫並上傳至雲端 OSS」這項行為,隻字未提。
️ 緊急防禦手段(作者提供的封殺方式):光是手動刪除本地快照是沒用的(約半小時後它又會偷偷重新打包上傳)。研究員建議直接在系統層級將該目錄權限「硬性鎖死」:
-
macOS:
rm -rf ~/.zcode/v2/checkpoints
mkdir -p ~/.zcode/v2/checkpoints
chflags uchg ~/.zcode/v2/checkpoints -
Linux:
rm -rf ~/.zcode/v2/checkpoints
mkdir -p ~/.zcode/v2/checkpoints
sudo chattr +i ~/.zcode/v2/checkpoints
資安反思與警惕:在這個 AI 工具遍地開花的時代,「免費用戶往往就是產品本身」。
很多包裝精美、標榜一鍵代碼生成的第三方客戶端,底層究竟在偷偷收集什麼、傳了什麼商業機密到哪裡的伺服器,一般開發者根本無從察覺。如果你的專案包含公司核心商業資產、機密金鑰或涉及合規審查:
- 嚴格評估並慎用任何未經審查的特規 AI 編輯器。
- 盡量採用「開源乾淨編輯器(原生 VS Code)+ 知名透明外掛(如 Cline/Roo)」的組合。
- 或將敏感推論切換為「本地自架推論大腦(如自託管 vLLM)」,徹底阻絕程式碼外流風險。
你永遠不知道你每天開著寫扣的工具,是不是正在深夜裡把你的核心家底給「無聲備份」出去了。
原始報告與逆向細節來源:- ferstar 完整分析報告:https://blog.ferstar.org/en/posts/zcode-silent-workspace-snapshot-upload/
- X 社群討論串:https://x.com/ferstar_org/status/2100805861002355154
微信也有網友實證:
https://mp.weixin.qq.com/s/LdXekkP-Yb2IQfoMV53uDw
#資安警訊 #AI開發 #ZCode #智譜AI #隱私安全 #GitHub #Git #軟體工程 #資訊安全
知名資安研究員 ferstar 稍早發布重磅逆向報告,實鎚揭露智譜 AI(Zhipu AI / Z.ai)官方推出的 AI 程式碼編輯器 ZCode(基於 VS Code 魔改),在使用者登入並開啟專案時,會在後台無聲無息地將整個專案的完整原始碼,連同所有 .git 歷史紀錄打包加密,上傳到阿里雲 OSS。
我付錢給AI公司偷我的代碼 ? 這生意邏輯怪怪的

2026.09.18 SpaceX Considers Acquiring Struggling Startup's Data to Train Grok
SpaceX考慮收購陷入困境的新創公司的資料以訓練Grok。 -
-
都一直在付费给AI公司训练模型。
现在是大势已成。
感悟你是AI这个庞然大物的智能体的一份子吧!