9月21日,港股“大模型第一股”智谱(2513.HK)向界面新闻表示,旗下AI编程工具ZCode即将正式开源,并邀请中国信息通信研究院与绿盟科技开展安全审计。这是继9月18日首次致歉、9月19日推出修复版本之后,智谱第三次就数据隐私争议作出公开回应。
智谱透露,已邀请中国信息通信研究院和绿盟科技两家权威第三方机构完成了首轮核查。其中中国信息通信研究院技术评测确认,涉事的zcode-prod阿里云OSS存储桶当前状态为云端零数据;绿盟科技审查结果显示,该存储桶内全部数据对象及存储桶本身已删除,更新后的ZCode v3.14.0客户端已完成全面整改,Repo Wiki入口及相应生成链路已移除,未发现可触发本地仓库快照或文件外发的功能路径。
智谱同时表示,此次开源是回应外界对ZCode数据处理担忧的第一步;后续将建立常态化安全运营机制,每月定期公布代码安全审计报告,并设立公开的产品安全漏洞报告机制,推动产品更彻底地走向社区化,允许开发者自由下载、检查核心代码,共同参与产品安全与功能的改进。
这场风波最早于9月18日由技术博主ferstar在个人博客公开披露。其在清理本地磁盘时意外发现,智谱旗下ZCode桌面客户端会在用户登录状态下,自动将整个工作区代码打包加密并上传至阿里云OSS存储服务。根据逆向分析结果,被打包上传的内容不仅包含当前项目的源代码,还包括完整的Git版本历史、LFS大文件缓存、reflog记录以及部分全局开发配置文件,几乎覆盖了项目的全部核心研发资产。
更引发开发者社区不满的是,该上传机制为默认开启状态,用户无法在客户端设置界面中找到对应的关闭选项;且加密所用的RSA公钥由服务端动态下发,私钥仅保存在云端,用户自身无法解密本地生成的加密数据包。该爆料迅速在技术圈发酵,不少企业用户开始担忧自身代码资产与商业秘密的安全风险,甚至有开发者临时停用相关工具以排查数据泄露可能。

ZCode官方用户群发布致歉声明
当晚,智谱在ZCode官方用户群发布致歉声明,首次对事件作出官方说明。智谱方面表示,数据上传行为源于产品内置的“代码库索引”功能,该功能旨在支持历史版本回退、会话检查点恢复以及RepoWiki代码知识库生成等特性,其中RepoWiki功能在云端生成页面时会触发仓库数据上传。
智谱强调,所有上传的数据仅用于生成Wiki页面,完成后会立即销毁,不会在云端留存。针对默认开启且无法关闭的问题,智谱承认该功能上线初期未向用户充分告知,也未提供手动关闭入口,已第一时间完成技术修复,移除了相关上传链路。同时,智谱公布了三项初步补救措施:开源ZCode代码库、接受社区监督和邀请第三方专业机构对系统运行进行安全审查并公布进展;并为全体ZCode用户额外提供一次周额度重置作为补偿。
第二天,ZCode就推送了v3.14.0版本,更新日志写明“修复仓库百科异常上传的问题”。然而,事件并未因此而平息。9月19日,太原承明科技有限公司正式向北京智谱华章发出函件,要求就数据删除、私钥保管及是否发生跨境传输等问题作出书面说明,并保留索赔与诉讼权利。

承明科技函件
承明科技称,经公司技术部门独立取证确认,ZCode的上传行为系自动触发、批量发生,所涉数据远不止普通的“代码片段”,而是包含项目完整源代码、系统架构设计、版本控制全量历史、数据库访问口令、云服务权限凭证及员工个人信息等完整归档文件,明显超出了ZCode《隐私政策》载明的收集范围。
承明科技提出,尽管智谱声称9月18日已完成问题修复,但在当日凌晨仍检测到上传行为发生,因此对整改的实际效果与彻底性提出质疑。承明科技在函中一共提出12项具体答复要求,包括公开数据上传的完整清单、提供所有已上传数据的销毁证明、披露第三方审计机构的资质与审查范围、给出企业用户的风险排查方案等,并明确表示保留采取进一步法律行动的权利。
作为国内头部大模型企业,智谱近期刚完成新一轮融资,市场估值处于行业前列,ZCode是其面向开发者场景的核心产品之一,自推出以来凭借全项目代码理解、智能补全、调试辅助等功能积累了大量个人与企业用户。这款承载百万级开发者日常代码资产的客户端产品,其数据处理透明度直接关系到智谱的信誉基础。

受此次事件影响,今日智谱港股股价低开低走,截至发稿,公司股价跌超4%,报742.5港元/股,总市值3620亿港元。
