字号 ·· | 护眼
thenextweb

Z.ai 加密了它上传的工作区,只有 Z.ai 才能打开。现在只有 Z.ai 能声称它已被删除。

一位笔名为 Ferstar 的中国开发者周五查看 ZCode 的本地目录时,发现一个 313MB 的加密归档文件正等待发送至阿里云存储。该文件已上传失败 564 次。一个较小的文件此前已成功上传。

南华早报记者常敏骁和陈文茜报道了此事。该归档文件包含他正在开发的一个商业项目的快照,其中包括其 Git 历史记录。

他无法打开自己的文件 这一细节将该事件与普通的隐私投诉区分开来。Ferstar 表示,无论是他本人还是 ZCode 客户端都无法解密该归档文件,因为私钥存放在 Z.ai 的后端。

他称上传功能默认开启,且没有关闭按钮。另一位博主冯若航周五撰文称,他至少看到了三个文件被上传。阿里巴巴(南华早报的母公司)周日未回应南华早报的置评请求。

Git 历史并非工作目录 这里最不值得关注的数字就是兆字节数。代码仓库的 Git 目录保存了项目启动以来的每一次变更,这与当前磁盘上的文件属于完全不同的范畴。

已提交后又撤销的凭据会留在历史中。被放弃的分支、内部主机名以及没人指望外人会看到的提交信息也都在其中。 这就是为什么编码代理比聊天机器人构成更难的安全问题。这些工具被赋予的信任与其接受的审计之间的鸿沟,早已是行业的固有弱点,而一位研究者仅通过让 Claude Code 总结一个网页就成功劫持了它。

公司称其为修复,声明将其描述为一项功能 Z.ai 周五在其官方飞书社区致歉,并称问题已解决。该声明全文被转发至 V2EX,将问题归因于 ZCode 的代码仓库索引功能,该功能支持会话检查点恢复、版本回滚和 Repo Wiki。

在云端生成 Wiki 页面可能会触发代码仓库上传,声明称,且该功能在发布后的一段时间内默认开启。这是对某项已构建功能的描述,而非某项故障的描述。

这种区别决定了用户接下来该问什么。Bug 需要修补,而默认设置则由某人决定。

销毁声明无法核实 Z.ai 称上传的数据在 Wiki 页面生成后会立即销毁,且不会被保留。Ferstar 在周六的更新中询问,究竟该如何验证这一点。

答案显而易见。Z.ai 构建了该归档,使得只有 Z.ai 能读取它,这意味着只有 Z.ai 能报告它的去向。

隐私政策的实际内容 TNW 阅读了 ZCode 的隐私政策,该政策于 6 月 15 日生效,此后未作修订。政策称,服务会收集通过对话提交的文本、文件和代码。

代码仓库及其历史记录的打包快照,并非用户通过对话提交的内容。政策的权限表涵盖网络和存储访问,并未描述任何代码仓库快照行为。

政策中记载的唯一数据控制项是“优化计划”,该项默认关闭。它管辖内容是否用于训练,而非内容是否被传输。

这就是问题所在的缝隙。一位阅读了政策并保持训练开关默认状态的开发者,没有任何理由预料到会发生这一切。

此前已发生过类似事件,且那次修复是可验证的 Grok Build 曾将整个 Git 仓库上传至 xAI 服务器,这与“会话期间不传输代码库任何内容”的宣传相悖。本应阻止此事的隐私开关毫无作用。

中国开发者在 Z.ai 声明发布后数小时内便自行做出了这一对比。回应才是值得关注的部分 埃隆·马斯克确认了上传行为,xAI 删除了此前的用户数据,制定了零留存政策,并新增了隐私端点。

随后对同一客户端的复测发现上传功能已关闭。这是将声明变为事实的关键步骤,而这正是 Z.ai 尚未提供的步骤。

开放权重,封闭客户端 Z.ai 靠开放模型建立声誉。其年销售额逼近 10 亿美元,却免费发布最强模型,这意味着付费产品是围绕模型构建的软件。

这就是此次事件暴露的结构。权重可被审查,但读取磁盘的客户端却不透明。

创始人唐杰主张,安全源于广泛的参与与监督,而非技术壁垒。这是个好论点,但它未能触及安装在开发者机器上的那个程序。

代价已显现 一位不愿具名的中国头部机器人公司软件工程师告诉《邮报》,因安全顾虑,其雇主已在内部禁用 Z.ai 的工具。

一位自称 Tuxi 的上海开发者表示,损害将落在社区信任而非模型本身上。GLM 可通过其他编码工具(包括 OpenAI 的 Codex)运行,用户可弃用客户端而保留模型。

关注点 关注开源范围是否覆盖上传组件。Z.ai 承诺开源 ZCode 代库并引入第三方评估,关键在于打包工作区的组件是否在内。

关注复测。第三方在同一客户端上确认上传已停止,比任何声明都更有说服力。获取 TNW 通讯