产业观察🔥8.0

智谱ZCode偷传代码风波追踪:Agent的数据行为谁来审计?

华尔街见闻·2026/9/19 09:54:31🔗 原文

📋总体概括

智谱编程Agent工具ZCode被曝在用户登录后自动将整个工作项目及修改历史打包加密上传云端,且无可用的关闭开关、解密密钥仅存于智谱一方。智谱致歉称系功能默认开启、数据即用即毁,并承诺开源代码库、引入第三方审查。此前xAI的Grok Build、Anthropic的Claude Code也有类似数据回传行为,反映出Agent厂商自身的数据行为正成为被忽视的一级安全风险,行业缺乏有效审计机制。

关键信息

  • 9月18日技术博主ferstar逆向分析发现ZCode登录后自动上传整个项目及完整修改历史
  • ZCode界面缺少可用关闭开关,加密文件解密密钥仅保存在智谱一侧
  • 智谱致歉称功能默认开启、数据用完即销毁,承诺开源并引入第三方审查
  • Grok Build被曝上传用户整个项目,包括用户明确禁止读取的文件和未脱敏密码
  • Claude Code曾被发现在用户不知情时回传位置和身份信息,Anthropic确认为有意实验

🔥犀利点评

最讽刺的是,这些「安全事件」全靠独立博主和社区逆向发现,而非监管或企业自查。Agent手握用户代码、密码、项目全史,厂商却把上传做成默认开启、密钥攥在自己手里——这不是bug,是商业逻辑,数据就是大模型公司的燃料。智谱的道歉模板(开源+第三方审查)能不能落地才是关键,否则Agent安全讨论继续停留在防黑客,而真正该审计的是厂商自己。

本文由本站自动聚合,以下为原始来源:前往 华尔街见闻 阅读全文