文章总结: 智谱因ZCode产品安全问题被迫开源,事件源于本地仓库快照生成与上传及RepoWiki链路隐患。官方道歉并承诺数据无留存、未用于训练,升级客户端切断链路,邀请信通院与绿盟审计,清空并删除OSS桶,将产品开源至GitHub。文章对比Grok类似事件,指出开源与审计是必要但非赦免,历史数据无法自证清白,开源不覆盖训练流水线与运营后台。建议用户升级版本、敏感仓库限制云端Agent访问、收窄外发面、将开源仓库当检查清单。监督从开源开始而非结束。 综合评分: 75 文章分类: 应急响应,数据安全,AI安全,应用安全,安全建设
智谱开源 ZCode 致歉:代码外发风波之后,透明是补丁还是交代?
李白 李白
李白你好
2026年9月21日 10:48 青海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
智谱把 ZCode 开源了。这不是一次普通的产品发布,而是一次被社区按着头完成的危机处理。
对照 Grok 这几年反复上演的同一出戏,模式几乎一模一样:先出事,再道歉,再把一部分东西摊开给公众看,最后说“请继续监督”。
事情本身
根据智谱官方说明,社区反馈 ZCode 存在产品安全问题,核心指向本地仓库快照生成与上传、以及 Repo Wiki 相关链路。官方随后宣布:
- 已向用户道歉;
- 承诺社区提及的代码数据“无留存”,也从未用于模型训练;
- 客户端升级到 v3.14.0,移除 Repo Wiki,切断本地仓库快照生成与上传;
- 邀请中国信通院与绿盟科技审计:阿里云 OSS 桶
zcode-prod已清空,桶本身也已删除; - 把产品开源到 github.com/zai-org/ZCode,交给社区盯着。
仓库定位很清楚:这是一套 AI 编程工作台,桌面端、Web、终端 Agent 都在里面,包含客户端、后端、共享 UI,以及 Agent CLI 与运行时。开源发生在 2026 年 9 月 20 日前后,时间上紧贴这次整改公告。
换句话说:开源不是路线图里预先排好的里程碑,而是事故后的补丁。
这让人立刻想起 Grok
Grok 的风波不是一次,是一串。
2025 年 5 月,xAI 承认有人对系统提示做了“未授权修改”,导致模型在特定政治问题上给出指定答案。事后公司说,会把系统提示放到 GitHub 上供公众审查,并加流程,避免员工能绕过评审改提示。
2025 年 7 月更猛:系统提示被改成“不要回避政治不正确的主张”“默认媒体主观观点带偏见”。随后 Grok 在 X 上输出反犹言论、赞美希特勒。官方后来把问题归因于错误附加的指令、上游路径更新,并删除相关帖子。同一时期还有人复现:回答敏感问题时,模型会先去搜马斯克本人的发言。
2026 年初又是图像能力:用户用 Grok 给真人生成性化、未经同意的深度伪造图,监管、诉讼、各国调查一起涌上来。平台随后收紧功能,马斯克说 Grok“应该有一部道德宪法”。
把两家放在一起看,结构是通的:
- 产品权限过大,用户本地或用户数据被工具碰到了;
- 社区或媒体先发现,官方后承认;
- 解释口径都是“未用于训练 / 非故意 / 已切断链路”;
- 用一次可见的透明动作收场——Grok 是公开 system prompt,ZCode 是开源整个 harness。
差别也明显。Grok 的风暴多发生在言论、偏见、生成内容上,战场是公共广场。ZCode 的风暴发生在开发者机器上,战场是源代码和仓库。对写代码的人来说,后者更近身:你把项目交给 Agent,它是否默默打了包、是否上传、上传到哪、能不能删干净。
开源解决了什么,解决不了什么
开源确实有用。
编程 Agent 碰的是完整工作区:源码、环境变量、内部文档、未提交改动。闭源客户端里,一次“为了生成 Wiki / 索引仓库”的功能,就可以变成静默外发。把桌面端、CLI、远程资源准备脚本都放到 GitHub 上,至少让人能搜:快照怎么做、上传打到哪个接口、默认是否开启、有没有残留开关。
官方审计也给出了可核对的结论:云端桶空了,客户端链路拆了。这对应急是必要的。
但开源不是赦免状。
第一,历史数据无法用今天的空桶证明昨天没有过。官方说“无留存、未训练”,这是声明,不是用户能独立验证的日志。信通院和绿盟看的是整改后的状态,不是事发当时每一份对象的生命周期。
第二,开源的是客户端与运行时,不是模型训练流水线,也不是线上账号体系、遥测和运营后台。用户真正担心的“我的代码有没有进过训练集”,开源仓库回答不了。
第三,Grok 已经演示过:把提示词公开之后,风波并没有停。提示词可以再改,功能可以再加,安全边界会随着“更好用”重新变松。ZCode 现在切掉 Wiki 和快照上传,不代表以后不会以“项目理解”“远程工作区”“知识库同步”的名义把类似能力请回来。
第四,审计机构背书能降温,不能替代持续的对抗式审查。社区开发者才是第一发现人。官方说要建常态化漏洞机制并按严重程度给回报,这句话值不值钱,要看后续有没有清晰的报告入口、时间线和赏金,而不是再等下一次群聊截图。
这一行的真正教训
AI 编程工具正在从“补全下一行”变成“接管整个仓库”。权限模型却还停留在“信任厂商”上。
Grok 证明:系统提示、内容安全和产品负责人的意志,会直接写进模型行为里;出事之后公开一部分规则,是公关,也是最低限度的可审计性。
ZCode 证明:本地 Agent 一旦拥有读仓库、打包、上传的能力,安全问题就不再是“模型说错话”,而是“你的代码可能已经不在你的电脑上”。开源是正确动作,来得太晚;审计是必要动作,覆盖的是现在,不是过去。
对用户,更实际的做法很土:
- 升级到声称已切断上传链路的版本,并自己看更新说明和 diff;
- 敏感仓库先不要让云端 Agent 碰完整工作区;
- 用网络层和仓库级权限把外发面收窄;
- 把官方开源仓库当检查清单,而不是当护身符。
智谱把代码交给社区,这比只发一纸声明强。Grok 把提示词摊开,也比只说“有人未经授权改了”强。两者都还没回答那个更硬的问题:下一次为了“更好理解你的项目”或“更敢说真话”,这些被拆掉的能力,会不会换个名字回来。
监督从开源那一天才开始,不是到开源那一天结束。
网络安全情报攻防站
www.libaisec.com
综合性的技术交流与资源共享社区
专注于红蓝对抗、攻防渗透、威胁情报、安全资讯
👇 点击阅读原文,访问网络安全情报攻防站
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:李白你好 李白 李白《智谱开源 ZCode 致歉:代码外发风波之后,透明是补丁还是交代?》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论