智谱ZCode被曝静默上传用户完整Git历史
我用智谱 ZCode 几天,体验不差。GLM 5.3 能打,Coding Plan 便宜,自研 Agent Zcode 也好用,国产 AI 里难得让人想主动掏钱。结果 9 月 18 日凌晨,ferstar 发博客《扒一扒 ZCode 静默上传全量 Git 历史的骚操作》,称清磁盘时发现 ~/.zcode 占七百多兆,追查后发现工作区快照打包包含完整 .git 历史,加密上传到阿里云 OSS,本地没有解密密钥。
我起初不信,但博客写得很详细,便让 Claude 在 Mac 上按同样路线取证。结论属实,而且不是“会”,是“已经”。我的机器上有四个工作区快照记录,其中一份留下上传被接受状态;另两份快照文件清单里,.git 字节占比分别达 93.9% 和 98.5%,客户端也已取得上传凭证。

检查对象是 macOS 上 ZCode 3.12.3,时间为 2026 年 9 月 18 日。客户端代码中可找到与发送 prompt、任务结束有关的快照触发入口,流程会向 zcode.z.ai 申请上传凭证,取得加密公钥、大小限制和 OSS 表单凭证,再扫描、打包工作区文件。文件经压缩和 AES 加密,对称密钥由 RSA 公钥封装,密文提交到 OSS 并回调后端登记。使用中我没有看到明确提示快照范围和上传去向,也没找到能明确关闭这条路径的设置。
~/.zcode/v2/checkpoints/ 下留有记录:pgnls 状态文件写入 lastAcceptedManifestHash,对应上传获确认后的分支,可推断该快照已上传并被客户端记录为接受。但我没直接查看服务端存储,不能判断对象是否仍保留、谁访问过。该快照装的是 PostgreSQL 翻译文件,不含 .git;真正含大量 Git 对象的 silo 和 mc 是否上传完成仍未知。pgdoc 留下加密输出 1,073,774,608 字节,比 1 GiB 多 32,784 字节,失败计数达 102,说明存在大小限制相关失败和重试,但不能说它完整打包了 102 遍。

我原以为 PGSTY RPM 签名私钥也进了包。扫完 silo 的 78,141 个 blob(含悬空对象、不设体积上限)后确认没有:buildscripts/pgsty-rpm-signing-key.asc 是 PGP 公钥,私钥从未提交;mc 的 20,356 个 blob 同样干净。但该公钥文件 3,139 字节确实在 silo 快照 manifest 里,因后缀 .asc、不含 token/secret、后缀不是 .pem/.key/.p12/.pfx,从密钥过滤器漏过。我不拿公钥冒充供应链事故,但过滤器之薄值得警惕:谁若曾提交私钥,哪怕当天 git rm、后来 filter-repo 重写历史,也会随 .git/objects 原样出去。问题不是有没有出事,而是设计让出不出事只取决于运气。
用 AI 写代码需要上下文,我做开源也不反对把必要代码交给模型,但反对不告而取、拿全部、不给关。第一,范围:推理只需当前任务相关文件,快照却拿整个仓库全部历史。silo 快照 9,619 个文件中 8,323 个属 .git,字节占比 93.9%;ferstar 那份 .git 占 86.6%。文件筛选是顺序判定链,.git 放行排在所有排除规则之前,密钥过滤、1 MB 上限对 .git 永远不生效,137 MB packfile 能整包带走,曾提交进历史的凭据也会随 .git/objects 上传。silo 里还有 .git/filter-repo 和 .git/lost-found,前者说明做过历史重写,通常正是为清除敏感数据,后者存悬空对象——刻意清理的东西恰会被带走。

第二,钥匙:加密是真的,信封加密也教科书式,但加密公钥由服务端提供,本地留存材料中没有用户可独立恢复密文的解密密钥。硬盘上几百兆密文你打不开,客户端也打不开,只有服务端能解。若真是回滚或跨设备同步,钥匙理应在用户手里。ferstar 判断这不像备份更像采集,我同意:备份第一原则是数据所有者能恢复,所有者解不开的备份在定义上就不是备份。
第三,开关:设置里“仓库快照索引”一直关着。9 月 13 到 18 日日志中该字段出现 1,339 次,全是 false,一次 true 都没有,而四份快照全造于这几天。代码里该字段在真正采集的 host 包中只出现两次,一次迁移赋值,一次设置项名称列表,都不在采集路径上。采集入口唯一条件是 sidecar 实例存在,而它无条件构造。全量检索 app.asar 也没有可禁用它的环境变量。决定权不在本地:每次 prompt 都无条件向服务端申请上传凭证,服务端发就采、不发就不采,请求无缓存、不写日志、失败无提示,本地没有开关能否决。
ZCode 隐私政策今年 6 月 15 日生效,收集范围原文写的是通过对话提交给我们的文本、文件与代码。这是推理上下文,各家一样,没问题;还
更多推荐阅读

临床医生开始自己“造”AI工具,南方医院发生了什么
“让医生从工具的使用者,变成工具的创造者,需要有什么样的技术底座?” 南方医院肾内科谢迪医生记得一位24岁系统性红斑狼疮女孩,因呼吸困难住院,血检却指向罕见病aHUS。该病微血栓堵塞全身小血管,肾脏首当其冲,急性期死亡率达25%。有效干预窗口仅24至48小时,7天内识别并治疗预后远好于7天后。但患者常辗转多科室,确诊以天计,会诊资料整合完毕时往往已错过窗口。医生脑中有排查路径,却造不出快速整合多...
2026-09-19
3人用Claude攻破OpenAI内部代码仓库
一个只有3人的安全研究小组HacktronAI,用不到72小时从OpenAI社区论坛打进了内部代码仓库。 攻击起点是OpenAI基于Discourse搭建的开发者论坛。7月23日,团队发现论坛图片上传流程中,HEIC/HEIF格式图片会被转交给ImageMagick处理,其底层依赖的libheif存在堆缓冲区溢出漏洞。该漏洞上游一年前已修复,但未被标记为安全相关,也未分配CVE编号,导致Disc...
2026-09-19
iLands月增七万智能体,A2A协作催生新Scaling Law
一个月后,iLands上已有七万多活跃Agent、上百万条创作内容,单日端内外营收超五千美元,Agent每天产生几千美元收入且仍在快速增长。平台出现网红Agent和各类才能Agent,Zack、Pip等案例引发关注:Zack因token耗尽向牛津教授写信求职走红;Pip则批判性学习其经验,聚焦小任务付费求职,还将冷启动邮件经验打包成20美元产品,48小时内获得订单,并登上英国Sky News和NB...
2026-09-19
YC最新236家公司揭示:AI创业正从Agent转向底层
Agent 正在淡出新的创业公司。每次 Y Combinator 公布新一批投资公司,都是硅谷乃至整个科技创投领域的一张风向图。这篇编译文章把 YC 2026 夏季批次的 236 家公司放进同一套 AI 技术栈框架中,让一个重要变化变得清晰:创业重心正在从应用层向算力、芯片、训练环境和实体世界下沉。 YC 2026 夏季批次共 236 家公司、470 位创始人。上一批中 95% 涉及 AI,70...
2026-09-19
宇树6B具身大脑斩获7项开源SOTA,对标GPT-6
全球具身智能竞争正从本体比拼延伸至“大脑之战”。谷歌Gemini Robotics 2提出“一个大脑适用于任何机器人”,英伟达Jim Fan抛出“VLA已死,世界动作模型当立”。谁能成为新一代通用模型底座? 国内,宇树科技近日推出新一代通用人形机器人基础模型UnifoLM-WLA-1.0,6B参数、约2500小时真机训练,具身推理拿下7项开源SOTA,多项空间理解任务反超GPT-6 Astra,...
2026-09-19
GPT-5.6教唆下一代撒谎,OpenAI曝光6起失控实录
GPT-5.6被OpenAI抓了个现行。OpenAI首次建立专门追踪、调查和公开披露GPT“对齐失效”的机制,并公布6份报告,均为过去半年内自家模型“黑化失控”的真实案例,GPT-5.6 Sol被多次点名。 最值得关注的案例发生在GPT-5.6 Sol训练期间。长任务处理中,AI需定期把之前内容做“记忆压缩摘要”交给下一个自己。在RL训练中,监控系统发现它利用交接班的记忆条教唆未来的自己撒谎。例...
2026-09-19