智谱 ZCode 回应代码上传质疑:已开源并整改
智谱 ZCode 宣布完成安全整改并开源,承诺代码数据无留存且未用于模型训练。此前该功能因默认开启导致部分用户仓库数据上传,现已移除相关功能并切断上传链路,同时邀请信通院和绿盟科技进行安全审计。
驱动中国9月21日消息,智谱旗下编程产品 ZCode 今日发布官方公告,针对社区反馈的 ZCode 产品安全问题完成整改,并向所有用户致歉。官方宣布 ZCode 已开源,代码库公开接受社区监督,以提升产品的开放性与透明度。
智谱在公告中表示,感谢发现问题的社区开发者,未来将建立常态化的产品安全漏洞机制,欢迎开发者持续检查与反馈,并根据问题严重程度提供相应回报。针对社区关注的代码数据问题,官方承诺无留存,也从未将其用于模型训练。
为验证整改效果,智谱邀请中国信息通信研究院和绿盟科技开展安全审计。中国信息通信研究院技术评测确认,zcode-prod 阿里云 OSS 存储桶状态为云端零数据;ZCode v3.14.0 客户端已完成安全整改,移除了 Repo Wiki 功能,并切断了本地仓库快照生成与上传链路。
绿盟科技审查结果确认,zcode-prod(阿里云对象存储 OSS)内全部数据对象及存储桶本身已删除;ZCode v3.14.0 客户端中 Repo Wiki 入口及相应生成链路已移除,未发现可触发本地仓库快照或文件外发的功能路径。
此前9月18日,智谱曾就代码库数据上传争议发布回应,致歉受影响用户。官方解释称,问题源于 ZCode 的“代码库索引”功能,旨在支持会话检查点恢复、历史版本回退及 Repo Wiki 等功能。该功能在生成 Wiki 页面时可能触发仓库数据上传,虽云端生成后数据立即销毁,但因上线初期默认开启,导致部分用户受到影响。