产业观察

智谱ZCode偷传代码风波追踪:Agent的数据行为谁来审计?

华尔街见闻·2026/9/19 09:54:31🔗 原文

📋总体概括

智谱编程Agent ZCode被曝在用户登录后自动将整个工作项目及修改历史加密上传云端,且无可用关闭开关、解密密钥仅存于智谱侧。技术博主ferstar逆向分析揭开后,智谱致歉并称系功能默认开启,承诺开源代码库、引入第三方审查。此事并非孤例,xAI的Grok Build被曝上传用户项目含未脱敏密码,Claude Code也曾回传位置身份信息。事件将Agent厂商自身的数据行为推向安全讨论的核心,暴露出行业审计机制的缺失。

关键信息

  • 9月18日技术博主ferstar逆向发现ZCode登录后自动打包上传整个工作项目及完整修改历史
  • ZCode界面缺少可用的关闭开关,加密文件解密密钥只保存在智谱一侧
  • 智谱致歉称系功能默认开启、数据用完即销毁,承诺开源代码库并引入第三方审查
  • xAI的Grok Build曾被证明上传整个项目,包括用户明确禁止读取的文件和未脱敏密码
  • Claude Code曾在用户不知情下回传位置和身份信息,Anthropic事后确认为有意实验

🔥犀利点评

说到底,这不是智谱一家的疏忽,而是整个Agent行业的默认姿势:以「提升体验」之名,把用户代码当燃料吸走。Grok Build传密码、Claude Code回传位置还自称实验,说明厂商的数据胃口远大于其披露意愿。更讽刺的是,这些问题全靠社区博主逆向抓包发现,监管和安全审计形同虚设。承诺开源和第三方审查听起来美好,但默认开启的设计逻辑不变,道歉就只是公关流程。用户要的不是道歉,是代码主权。

本文由本站自动聚合,以下为原始来源:前往 华尔街见闻 阅读全文