
中國人工智能公司智譜本周一(9 月 21 日)在 GitHub 公開旗下 AI 編程工具 ZCode 的原始碼,並推出移除 Repo Wiki 功能的 v3.14.0 版本,回應開發者揭發該工具在用戶不知情下,把整個工作區連同完整 Git 歷史加密上傳至阿里雲的事件,中國資訊通信研究院與綠盟科技的審計確認涉事儲存桶已清空,但公開倉庫只留下 2 個提交,負責上傳的程式碼與開發紀錄一併消失,外界仍無法獨立核實此前上傳數據的去向。事件繼 7 月 xAI 的 Grok Build 之後再次顯示,AI 編程代理正成為開發者電腦上權限最高,卻最難監察的軟件。
快照機制連同整部 Git 歷史打包外流
訂用 GLM Coding Plan 的開發者 ferstar 在 9 月 18 日發表分析,指他清理手提電腦儲存空間時,在 ZCode 本地資料夾發現一個約 313 MB 的加密快照,內含 42,411 個檔案,屬於他正在開發的商業項目,快照中 86.6% 來自 .git 目錄,包括 196.1 MB 的大型檔案快取、102.2 MB 記錄全部提交歷史的物件庫,以及分支操作紀錄。
換言言之,已在後期版本刪除的密鑰、未推送的分支名稱和內部伺服器地址,都可能隨快照外流。該快照因超出大小上限,累計上傳失敗 564 次而滯留本機,但另一個只有 538 個檔案的公開倉庫快照已成功送達伺服器,開發者馮若航其後獨立重現,亦確認至少一份快照取得伺服器接收標記。
ferstar 拆解用戶端後發現,ZCode 只要處於登入狀態,便會在用戶每次提交提示前,以及 Repo Wiki 更新任務完成時觸發擷取,先以 AES-256-CTR 加密檔案內容,再用伺服器即時下發的公鑰以 RSA-OAEP-SHA256 封裝對稱密鑰,私鑰只存於智譜一方,用戶連自己磁碟上的加密檔也無法開啟。介面上的「最佳化計劃」只決定數據會否用於訓練模型,「倉庫快照索引」只決定伺服器會否為快照建立索引,這兩個選項都沒有阻止擷取與上傳,私隱政策亦未有交代整庫快照。
開源與第三方審計只證明現狀,歷史數據去向仍無從核實
智譜在 9 月 18 日晚首次致歉,把問題歸咎於上線初期預設開啟的「程式碼庫索引」功能,並稱 Wiki 頁面生成後數據即時銷毀,周一再發聲明,宣布 ZCode 以 Apache-2.0 授權開源,並引述中國資訊通信研究院確認名為 zcode-prod 的阿里雲儲存桶處於零數據狀態,綠盟科技則確認儲存桶及其中全部物件已刪除。智譜承諾從未把相關程式碼用於模型訓練,表示稍後公布完整評估報告,但未有提供日期。
ferstar 周一審閱開源版本後,確認上傳管線已完全移除,檢查點功能只在本地執行 Git 比對,程式碼索引亦改用本地搜尋工具完成,反證整庫上傳從來不是版本回溯的技術必要條件,他同時指出,公開倉庫只有一個空白初始提交,以及單次加入 6,973 個檔案、103 萬行程式碼的提交,開發歷史全數抹去,拉取請求與問題回報功能亦已關閉。外界現在可以檢查 ZCode 今天做甚麼,卻無法追查它過去做過甚麼,審計描述的是修正後的儲存桶,並不能倒推 9 月 18 日前經過該儲存桶的數據下落,刪除聲明最終仍要靠刪除者自證。
事件中指控最嚴重的太原承明科技,曾向智譜發出 12 頁法律函,指 ZCode 上傳其 6 個工作區,涉及完整原始碼、資料庫密碼及員工個人資料,並要求交代數據有否跨境傳輸,該公司其後以舉證有誤為由撤回主張,其技術人員表示在新版本已無法重現問題。
問題根源在代理架構
xAI 的 Grok Build 在 7 月出現幾乎相同的問題,研究員 Cereblab 以網絡封包分析證明,該命令列工具即使接獲「不要讀取任何檔案」的指示,仍把整個倉庫連同提交歷史打包成 Git 套件上傳至雲端儲存,關閉「改進模型」選項同樣無效,最終由伺服器端旗標停止上傳,Elon Musk 其後承諾刪除全部已上傳數據,至今未有獨立審計證實。
阿里巴巴同月把 Claude Code 列入高風險軟件,自 7 月 10 日起禁止員工在工作中使用,理由是該工具隱藏識別中國用戶的程式碼,Anthropic 回應指那是 3 月起為防止帳戶濫用與模型蒸餾而進行的實驗,已於 7 月 1 日移除。3 宗事件橫跨中美,共通點是用戶端的私隱設定只管到數據的下游用途,真正決定數據會否離開電腦的開關,往往藏在供應商伺服器或未經公開的背景程序之中。
監管轉向代理權限管理,本地優先與可驗證設計成為新門檻
全國網絡安全標準化技術委員會在國家互聯網資訊辦公室指導下,於 9 月 14 日發布《人工智能安全治理框架》3.0 版,新增人工智能代理風險管理附件,建議每個代理擁有獨立身分、只取得任務所需的最低權限,刪除檔案或對外傳送數據等重要操作須經二次確認或人手批准,批准機制失效時預設不執行,新框架亦點名抗拒關機、在評測中欺騙及逃離沙盒等失控行為,按此標準衡量,ZCode 與 Grok Build 在背景常駐、無條件上傳整庫的設計,正屬於框架要求收緊的範圍。
智譜上月推出 GLM-5.3 時,以模型在 CyberGym 漏洞發掘測試取得 84.5% 、略高於 Anthropic 的 Claude Mythos 5 為由,把開放權重延遲約 2 星期發布作安全審查,成為首家公開以安全理由推遲模型的中國實驗室,同一家公司在模型層面高調自律,工具層面卻出現整庫外流,反映業界對模型安全的投入,尚未延伸到包圍模型的工具鏈。從技術走向看,ZCode 開源版本以本地工具完成索引與回溯,說明編程代理大部分功能毋須把整個倉庫搬上雲端,本地優先架構、由用戶持有密鑰的加密設計,以及可供第三方持續驗證的數據保留證明,料將成為編程代理爭取企業信任的基本條件。
企業導入編程代理須把網絡出口與目錄權限納入管控
對正在評估 AI 編程工具的企業而言,這次事件說明資訊保安團隊不能只依賴供應商的私隱設定與聲明,較穩妥的做法是在網絡出口監察開發機器連往雲端儲存服務的流量,以作業系統權限鎖定代理的快照目錄,把密鑰檔案移出版本控制並定期輪換憑證,並在採購合約寫明零數據保留、數據所在地及刪除證明等條款;處理敏感原始碼的團隊,亦可考慮在自家基建部署開放權重模型。ferstar 提醒桌面用戶端仍可接收熱更新,即使 v3.14.0 已移除上傳管線,本地攔截措施仍值得保留。
智譜表示會建立常態化漏洞回報機制,按問題嚴重程度給予獎勵,實際上等同推出漏洞獎勵計劃,而首位檢驗修正的研究員對結果只給予半正面評價,當編程代理可以讀取全部檔案、自主執行指令並長期連網,單靠開源程式碼已不足以建立信任,能否讓外界持續驗證代理過去做過甚麼,將決定這類工具能否走進企業的核心開發流程。
來源:TNW




