出于隐私考虑,智谱已禁用ZCode部分功能
在有报道称本地代码库上传行为引发人们对源代码隐私和AI编码工具安全性的担忧后,智谱已禁用ZCode的部分功能。
在开发者报告称其AI编码助手会在未经用户明确同意的情况下打包本地项目数据并试图将其发送到云存储后,智谱已禁用其部分功能。
AI公司智谱于9月21日表示,在开发者发现ZCode工具会创建代码库快照并试图将其上传到阿里云后,该公司已禁用ZCode中的某些功能。
开发者们发现问题出在ZCode的代码库索引功能上,该功能默认启用。他们报告称,该功能会打包代码库(包括Git历史记录),但并未提供清晰易懂的选项供用户禁用此过程。
独立开发者Ferstar报告称,他们发现了一个313MB的加密压缩包,其中包含一个商业项目的快照及其Git历史记录。据《南华早 报》报道,该压缩包导致564次上传失败,而另一个15KB的文件则成功上传。该报道并未说明较小的文件是否包含源代码或其他项目数据。
智谱就此事道歉,并表示已完成安全修复。该公司还公布了ZCode的客户端源代码供公众查阅。
智谱在一份声明中表示:“未来,我们将建立一套持续的产品安全漏洞报告和响应流程。”该公司称,ZCode 3.14.0版本移除了Repo Wiki功能,并禁用了负责生成和上传本地代码库快照的工作流。智谱还表示,中国信息通信研究院和网络安全公司绿盟科技(NSFOCUS)已对此次修复进行了独立评估。
中国信息通信研究院(CAICT)发现相关的阿里云存储桶处于零数据状态,而绿盟科技则表示该存储桶及其数据对象已被删除。
智谱表示:“我们再次真诚地道歉,并欢迎社区继续关注。”
独立评估至关重要,因为智谱最初面临的质疑是,上传的文件是否能够被独立验证为已删除。据报道,这些存档文件使用智谱控制的密钥进行了加密,这意味着受影响的开发者无法自行打开文件来确定究竟传输了哪些内容。
智谱表示,相关存储基础设施已清理完毕,受影响的工作流程也已移除。然而,截至本文撰写之时,完整的评估报告尚未发布,这限制了对其调查结果的独立审查。
#商业 #科技 #人工智能 #开发 #用户隐私安全

