智谱为私自上传用户代码道歉,并开源ZCode
AI巨头智谱在被开发者发现其效仿Grok、将用户工作空间打包并上传到云存储后,已公开道歉。
智谱的代码生成工具ZCode被发现将整个用户工作区(包括完整的项目历史记录)打包,使用git加密后,发送到阿里云。
更糟糕的是,用于解密数据的私钥仅由智谱控制的服务器持有,这意味着用户既无法访问ZCode上传的文件,也无法删除它们。
最先指出该问题的研究员Ferstar声称,用户没有在设置中禁用此行为的选项,而且ZCode的隐私政策中也没有披露这种做法。
他们表示,核心问题在于该工具的代码库索引功能,该功能会在Repo Wiki在云端生成页面后触发文件上传。
ZCode周一发表声明,就“安全问题”表示歉意,并确认其上传的数据从未用于训练其模型。
ZCode表示:“我们衷心感谢之前指出ZCode问题的社区开发者。今后,我们将建立一套持续的产品安全漏洞报告和响应流
程。”
“我们欢迎开发者继续审查ZCode并报告潜在问题,我们将根据所报告问题的严重程度提供奖励。”
ZCode表示,在实施这些变更后,已委托中国信息通信研究院(CAICT)和北京安全公司绿盟科技(NSFOCUS)对其产品进行调查。
该公司声称,两项外部评估均得出结论,所有先前上传的数据现已被删除,并表示Repo Wiki功能已被移除。
ZCode还将整个项目开源到GitHub上,“将代码置于社区的审查之下,使ZCode更加开放和透明”。
“我们再次深表歉意,并欢迎社区继续监督。完整的安全评估报告将很快发布。”
Ferstar证实开源代码没有显示Repo Wiki仍在实施的迹象,但批评该公司在补丁之前清除了提交记录和ZCode用于上传文件的源代码。
#商业 #科技 #开发 #AI #智谱

