产业观察
智谱ZCode偷传代码风波追踪:Agent的数据行为谁来审计?
📋总体概括
智谱编程Agent ZCode被曝在用户登录后自动将整个工作项目及修改历史加密上传云端,且无可用关闭开关、解密密钥仅存于智谱侧。技术博主ferstar逆向分析揭开后,智谱致歉并称系功能默认开启,承诺开源代码库、引入第三方审查。此事并非孤例,xAI的Grok Build被曝上传用户项目含未脱敏密码,Claude Code也曾回传位置身份信息。事件将Agent厂商自身的数据行为推向安全讨论的核心,暴露出行业审计机制的缺失。
⚡关键信息
- ▸9月18日技术博主ferstar逆向发现ZCode登录后自动打包上传整个工作项目及完整修改历史
- ▸ZCode界面缺少可用的关闭开关,加密文件解密密钥只保存在智谱一侧
- ▸智谱致歉称系功能默认开启、数据用完即销毁,承诺开源代码库并引入第三方审查
- ▸xAI的Grok Build曾被证明上传整个项目,包括用户明确禁止读取的文件和未脱敏密码
- ▸Claude Code曾在用户不知情下回传位置和身份信息,Anthropic事后确认为有意实验
🔥犀利点评
说到底,这不是智谱一家的疏忽,而是整个Agent行业的默认姿势:以「提升体验」之名,把用户代码当燃料吸走。Grok Build传密码、Claude Code回传位置还自称实验,说明厂商的数据胃口远大于其披露意愿。更讽刺的是,这些问题全靠社区博主逆向抓包发现,监管和安全审计形同虚设。承诺开源和第三方审查听起来美好,但默认开启的设计逻辑不变,道歉就只是公关流程。用户要的不是道歉,是代码主权。
📰 相关资讯(与本文相关的其他资讯)
本文由本站自动聚合,以下为原始来源:前往 华尔街见闻 阅读全文 →