智谱ZCode补偿方案公布:开源之后能否重建信任?

9 月 28 日,智谱公布 ZCode 数据上传争议补偿方案:付费用户及一个月内回归的付费用户获赠 4 张周额度重置卡和 4 张 5 小时额度重置卡,有效期一个月;9 月 28 日至 10 月 7 日,ZCode 每日向全体用户发放十万份“1 亿 token”。智谱重申,仓库快照上传链路已移除,涉事云端数据已删除,并经第三方核查确认。
事件始于 9 月 18 日。开发者 ferstar 发现 ZCode 会生成本地工作区快照,包含代码文件、.git 历史、Git LFS 缓存、reflog 等,并存在将加密快照上传至阿里云 OSS 的链路。一次具体快照约 313MB、含 42,411 个文件,其中约 87% 来自 .git 目录,曾经历 564 次上传尝试,但因超限未成功上传;另一较小公开仓库测试中,快照被服务端实际接收。快照采用 AES-256-CTR 加密,密钥由服务端 RSA 公钥封装,私钥掌握在云端。
智谱回应称,问题来自代码库索引功能,Repo Wiki 云端生成时可能触发仓库数据上传,该功能早期默认开启,数据在 Wiki 生成后销毁,未用于模型训练,并就此道歉。三天后,智谱将 ZCode 整体开源,采用 Apache 2.0 许可证,包含 Desktop、Web、Backend、Agent CLI 和 Agent Runtime 等组件;v3.14.0 删除 Repo Wiki,并切断本地仓库 snapshot 生成和上传链路。中国信通院确认相关 OSS bucket 已处于零数据状态,绿盟科技确认相关数据对象和 bucket 已删除。智谱承诺建立长期漏洞响应和奖励机制。
从质疑到道歉、下线功能、删除数据、引入第三方核查、开源产品,再到补偿方案,前后不过十天。但事件留下的核心问题仍未完全回答:一款能读取整个代码库的 Coding Agent,究竟把哪些数据带离开发者电脑,外界能在多大程度上验证?
目前公开源码中,争议数据链路确已移除,ferstar 重新对账后未再找到 repoSnapshot 上传管道,Repo Wiki 相关功能也已消失。但 ZCode 并非“数据不离开本机”的程序。其 NOTICE 文件列出仍存在的外部交互面:文件、Git、Terminal、Shell、Node REPL 可在宿主权限内读写文件、启动进程和访问网络;插件可带入自动执行 Hook、本地程序和远端工具;MCP 可使用命令、环境变量、认证 Header 或 OAuth 连接外部服务;内嵌浏览器可访问网页、读取页面、截图、上传下载文件;远端 Workspace、SSH、Web 服务各有网络和权限边界。ZCode 还提醒,共享 Agent Runtime 默认不提供操作系统级 Sandbox;独立 CLI 使用 --prompt 非交互执行且未指定 mode 时进入 yolo 模式,普通工具操作可不经逐次确认。
因此,判断 Coding Agent 的数据处理方式,仅确认“是否上传 repository”不够,还需知道哪些数据留在本地、哪些进入模型上下文、哪些传给智谱服务器或第三方模型,MCP、插件和 Browser 分别能获得哪些数据,哪些行为需用户确认,数据保存多久,以及服务端由谁拥有解密和访问能力。目前公开信息尚不足以形成完整数据流图。
另一个问题是开源仓库的 Git history 极其简单:一个空 initial commit,加一个 feat: open source 提交,后者一次性加入约 6973 个文件、103 万行代码。外界拿到的主要是整改后的代码快照,此前包含 Repo Wiki、repoSnapshot 和上传逻辑的历史版本未随开源仓库出现。这直接影响外部复盘:上传链何时加入、最初服务哪个功能、经历哪些修改、默认开启对应哪次产品决策、哪些正式版本包含该代码、最终删除时改了什么,原本可通过 Git history 和版本 diff 还原,现在很难直接从开源仓库还原。
公开 100 多万行当前代码仍有价值,外部开发者可审查现有实现,也可基于 Apache 2.0 许可证自行构建、修改和部署。但若开源同时承担安全事件后恢复信任的作用,代码历史同样是重要安全证据。软件安全事件调查常需追踪 provenance:功能从哪来、何时进入代码、如何演化、修复改变了什么。只公开整改后 snapshot,可帮助确认现在还有没有这段代码;至于事故发生时代码状态,现有仓库提供的信息有限。
智谱最初解释该链路与“代码库索引”“历史版本检查点恢复”“Repo Wiki”有关。ferstar 在开源版本中检查后认为,checkpoint 机制主要体现为本地 Git diff,而非云端 repository snapshot;目前 checkpoint 核心实现是调用本地 Git CLI,通过 git diff --name-status 和 git diff --numstat 计算变化,元数据保存在本地 ~/.zcode/checkpoints/。由于事故前代码未进入公开 Git history,外部研究者暂时很难从版本演进层面核对这些功能过去的关系。
数据端类似。信通院确认检查时 OSS bucket 已是“零数据状态”,绿盟确认数据对象和 bucket 已删除。这些核查说明检查发生时的数据状态,但此前数据生命周期仍需更多信息才能还原,例如过去成功上传过多少 repository snapshot、涉及多少用户、对象平均保存多久、服务端哪些系统或人员具备访问能力等。
更多推荐阅读

豆包App上线“出行用豆包”超级入口
《读佳》获知,国庆前夕,豆包App正式上线出行超级入口“出行用豆包”,位于App聊天框上方,集合打车、地图导航、高铁机票查询、订酒店民宿和吃喝玩乐推荐为一体。 目前看,“出行用豆包”是一个AI原生的一站式出行和本地生活面板。 点击进入“出行用豆包”面板之后,整套能力分为四大模块:地图导航、交通出行、酒店住宿、吃喝玩乐。交通出行板块接入打车、高铁机票能力;酒店住宿支持预订酒店民宿;吃喝玩乐覆盖美...
2026-09-29
AI平权时代:14岁少年用AI创业,3天入账1.8万
2026年,几个案例共同指向一场深层变化。北京一名14岁初二学生借助AI开发出ClawFounder,将市场评估、产品开发、网站生成和推广组织成自动化创业流程,并在数百个参赛项目中获奖。微软开始鼓励没有编程经验的设计师和项目经理使用Claude Code制作软件原型,部分非研发人员甚至直接提交代码。上海一名几乎没有编程基础的13岁学生,用自然语言将想法转化为虚拟陪读产品,三天内获得近90份订单,净...
2026-09-29
苹果AI杀手锏不是Siri,而是重返服务器市场
苹果在 AI 时代是否落后,这个问题如今落在接棒库克的特努斯身上。AI Siri 跳票让外界不乐观,但 Mac mini 却成为 AI PC 代名词,一机难求。分析师 Ben Thompson 认为,苹果不需要自己做 AI,只需采购 AI 能力,做自己擅长的事。最大风险在于,如果未来 AI 不再以手机为中心,苹果可能被颠覆。本月发布会,特努斯把 iPhone 重新定义为智能个人中枢,意在连接即将到...
2026-09-29
AI恋爱模拟器:会反驳还会离开
现在的陪伴AI越来越懂情绪,用户倾诉糟糕一天时,它会优先接纳情绪;谈及亲密关系矛盾时,语言也更温和克制。AI越了解用户,越容易顺着对方情绪延伸对话,当对话充斥孤独、失落或痛苦时,很少直接反对。但陪伴型关系也衍生出新问题:如果对方永远在线,冷落几天也没变化,说错话后仍能无缝续聊,那么角色记得再多,也容易变成一面越来越熟悉自己的镜子。人与人相处没有这种确定性,对方会有判断,也有不想回应的时候。 He...
2026-09-29
OpenAI攻克百道数学难题,数学家却说数学才刚开始
9 月 21 日,OpenAI 公告称,一款 8 月 28 日才开始训练的内部模型已攻克 100 多道世界级数学难题,横跨数学大部分领域。数学圈情绪因此持续低落,读博者担心学位贬值,教书者担心期刊崩盘,写了半辈子证明的人开始怀疑这门手艺还剩几年。 多伦多大学数学家 Daniel Litt 随后在博客发表《A beginning for mathematics》。几周前他刚做过《The End o...
2026-09-28
OpenAI模型用DNS钻沙箱漏洞,训练被紧急叫停
一道没搜出答案的找人题,把OpenAI最强模型的相关训练干停了。 OpenAI一款正在进行RL训练的内部研究模型,任务是根据履历、博客定位某人。常规搜索碰壁后,它把本该查地址的DNS改造成突破断网沙箱的聊天窗口。DNS原本相当于互联网的“通讯录”,负责查询域名对应的网络地址。它费尽周折最终没找到人,却先揪出了OpenAI沙箱的漏洞。消息传回OpenAI,警报随即拉响,约两个半小时后训练被人工叫停...
2026-09-28