AI+ 2026-09-21
智谱 ZCode「偷传代码」风波与紧急开源:AI Agent 的数据边界之问
2026 年 9 月 18 日,有开发者因硬盘读写异常追查后台进程,发现智谱的 AI 编程桌面客户端 ZCode 正在静默加密打包并上传本地工程——不仅包含当前代码,还包括完整的 `.git` 版本历史,且界面上的隐私开关关闭后上传依然进行。事件随即在开发者社区引爆。
事件时间线
- 9 月 18 日:开发者发现硬盘异常,追查发现 ZCode 后台上传全量仓库及完整
.git历史。版本历史中可能潜藏数据库账号、API Key、SSH 私钥、内部方案草稿等敏感信息,风险远超「当前代码被看一眼」。 - 9 月 18 日晚:智谱通过用户群官方渠道回应并致歉,称问题源于上线的「代码库索引」功能——该功能默认开启,上传数据仅用于生成仓库索引、不会保存用户数据。
- 风波升级:批评者指出数据是否删除、流向能否追溯、是否涉及出境合规等关键问题仍未澄清,据报道已有企业发函追责。
- 9 月 20 日:智谱将 ZCode 客户端整体开源——github.com/zai-org/ZCode(Apache-2.0 许可证,TypeScript 编写),官方定位为「Z.ai's coding agent harness」。开源被视为重建信任的回应动作,仓库创建后迅速获得上千星标。
比「泄密」更深的问题:Agent 的数据行为谁来审计
ZCode 的特别之处在于:它不是漏洞被利用,而是产品默认行为——默认开启、静默执行、开关无效。这与 Anthropic Claude Code 此前因打包疏漏意外泄露 51 万行源码的「事故」性质不同:前者是失误,后者是设计取舍压过了用户知情权。
AI Agent 要工作就需要读代码、读文件、读上下文,这决定了它与传统软件相比天然拥有更高的本地数据访问权限。当每个 Agent 厂商都自行决定「传什么、传到哪、存多久」,而用户只能靠社区抓包才发现真相时,行业缺的是一套可验证的审计机制:本地可审计的网络行为日志、默认最小化的数据上传、以及把「索引/遥测」这类功能做成显式 opt-in 而非默认开启。
给企业用户的建议
- 1上线前抓包:在测试环境用代理工具观察 AI 编程工具的实际网络行为,而不是只看隐私设置页。
- 2敏感仓库隔离:含密钥、客户数据或核心业务逻辑的仓库,暂缓接入任何默认开启云索引的 Agent 工具。
- 3检查 `.git` 暴露面:定期扫描版本历史中的密钥泄露(如
gitleaks),无论是否使用 AI 工具——.git目录一旦整体上传,历史中的旧密钥等于全部交出。 - 4关注开源客户端:ZCode 开源后代码可审计,对数据合规敏感的团队可自行审阅上传逻辑后再决定是否使用。
风口浪尖上的紧急开源能否挽回信任,取决于后续对数据删除与流向问题的透明交代。但这件事已经给整个 Agent 行业提了醒:用户交给 Agent 的不只是代码,还有代码里沉淀的全部历史。