2026年9月,国内大模型企业智谱旗下一款AI编程工具ZCode,因被指在用户端“静默上传”本地代码数据,从一场开发者圈层的信任危机,升级为涉及数据跨境合规的公众事件。智谱在数天内完成了致歉、修复、开源整改、引入第三方审计等一系列动作,并宣布将在MaaS平台推出数据内容不留存机制。这起事件是AI工具越界采集数据的典型案例,也是中国AI产业在数据合规压力下的一次集中演练:当模型能力深入到开发者的工作目录,数据边界、存储位置与出境路径,不再是后台技术问题,而是企业生存问题。
一次“失败”的传输,暴露静默数据链路
9月18日凌晨,独立开发者ferstar的一篇逆向分析帖子,将ZCode推到聚光灯下。该开发者在其开发环境中发现了一个313MB的加密压缩包,其中包含其10G商业项目的核心资产。这个压缩包之所以能留在本地,是因为上传过程连续失败了564次。
根据其分析,ZCode客户端在用户登录状态下,会静默生成工作区快照,涵盖完整的Git版本历史、LFS缓存和reflog,随后在本地完成加密并自动传输至阿里云OSS。加密过程使用服务端下发的RSA公钥,打包后的数据连用户本人和客户端都无法解开。
这不是孤例。多名用户在技术社区复现了相同现象。当天下午,智谱通过官方用户群致歉,解释称问题源于“代码库索引”功能——该功能旨在支持会话检查点恢复、历史版本回退以及Repo Wiki页面生成,上线初期默认为开启状态,导致部分用户在不知情的情况下被上传数据。智谱承诺,上传数据在云端生成Wiki页面后会立即销毁,并宣布将开源ZCode代码库、邀请第三方审查。
企业用户发函:数据流向指向新加坡主体
致歉并未平息舆论。9月19日晚,太原承明科技有限公司公开发函,称其自查发现,8月28日至9月14日期间,公司超过6个工作区被ZCode打包上传,最大单个体积达391.94MB。承明科技指出,被上传的内容远不止官方所称的“代码片段”,而是结构完整的归档文件,涵盖完整源代码、含已删除提交的版本控制历史、数据库口令、接口密钥、云服务凭证,以及员工与用户的个人信息。
更值得关注的是该函件披露的数据流向线索。ZCode客户端的网络请求指向zcode.z.ai与cdn-zcode.z.ai两个域名,其运营主体JINGSHENG HENGXING TECHNOLOGY PTE.LTD注册于新加坡。据智谱在港交所的招股书披露,该公司是智谱于2023年11月在新加坡设立的间接全资子公司。
矛盾之处在于,对比ZCode中英文版协议可以发现,两者对数据处理主体的界定并不相同:英文版明确由该新加坡主体负责数据处理,中文版则写明由北京智谱华章科技股份有限公司负责,两份文件在责任归属上呈现明显差异。而智谱中文版隐私政策承诺,境内运营产生的个人信息存储于中国境内,不做跨境传输;如需跨境,须提前告知并征得用户同意。承明科技据此要求智谱说明数据是否实际出境、是否与第三方共享、是否用于模型训练,并列出十一项整改诉求,将书面回复期限定于10月10日。
就在函件公开的当天,ZCode更新至3.14.0版本,更新日志标注“修复仓库百科异常上传的问题”,从技术层面给出了回应。
开源、审计、“零留存”:三重整改与行业坐标
9月21日,智谱宣布ZCode正式开源,代码托管于GitHub,接受社区监督。针对数据安全问题,智谱邀请中国信息通信研究院与绿盟科技完成第三方安全审计。审计结论显示,zcode-prod阿里云OSS存储桶及全部数据对象已删除,处于云端零数据状态;ZCode v3.14.0已移除Repo Wiki功能,切断了本地仓库快照生成与上传链路。智谱同步承诺,此后将每月公布代码安全审计报告,建立常态化安全漏洞报告机制,并根据问题严重等级给予回报。为安抚用户情绪,智谱还向所有用户道歉,并为受影响用户额外提供一次周额度重置。
除了ZCode本身的安全整改,智谱还从平台侧回应了企业客户的核心关切。9月20日晚间,智谱MaaS平台宣布将于近期推出数据内容不留存功能。该功能面向企业和开发者用户开放申请,具体生效时间及适用范围以平台确认结果为准。生效后,平台对模型调用过程中的输入与输出不做静态存储,数据仅用于完成当次模型调用。智谱同时明确,该机制并非在所有场景下无差别适用:Batch API、File API等需要在平台侧持久化保存任务或文件的功能不在覆盖范围内;因法律法规要求留存,或为核查涉嫌违规、滥用行为,平台可能按有关要求留存相关数据30天及以上。
从行业对比看,“零数据留存”在国内仍是稀缺能力,但在海外已逐步成为头部AI平台面向企业客户的标配。OpenAI、Anthropic等均提供类似机制,同样需要申请,同样保留合规例外条款。对企业客户而言,数据留存政策已成为评估大模型供应商的核心维度之一,尤其在金融、政务、医疗等强监管场景,数据能否做到不落盘,直接影响产品能否进入采购清单。
合规考题:AI编程工具越界之后,行业边界何在
这起事件的特殊性在于,它发生在AI编程工具这一被视为“高净值数据”聚集的场景。开发者工具天然需要读取代码库、理解项目结构,但“读懂”与“整包搬走”之间存在本质区别。当加密密钥由服务端持有、数据内容连用户本人都无法还原时,“隐私保护”便失去了可验证性。
从产品设计的角度看,ZCode事件暴露的并非单一功能缺陷,而是一套默认信任服务端的架构思维。当数据上传在客户端完成加密、密钥由服务端动态下发时,系统架构本身已经预设了用户无权访问数据的角色。这种设计在提升便利性的同时,也消解了“知情—同意—可撤回”的基本关系。Repo Wiki这类增值功能完全可以在本地完成,却被设计成云端生成——在用户毫不知情的前提下,这已经不是产品取舍,而是对用户数据边界的挤压。
对国内AI企业而言,这更是一次涉及数据跨境合规的制度性提醒。中国企业出海设立主体、承接数据处理任务已是常见架构,但中英文协议的数据处理主体不一致,极易触发客户对数据出境合规的质疑。随着个人信息保护法、数据出境安全评估等制度框架不断健全,企业在数据存储位置、出境路径、知情同意环节上的任何模糊处理,都可能形成法律与信任的双重风险。对通信、金融、能源等数字化程度较高的行业而言,AI工具的引入同样将面临更严格的数据安全审查——开发工具是否默认上传代码,代码是否涉及关键业务数据,这些问题的答案将直接影响行业采购决策。
值得注意的是,智谱在此次事件中的响应节奏——第一时间致歉、修复、开源、引入国家级科研机构与安全企业联合审计、公布报告周期——反映出AI企业正在从“事后灭火”转向“以透明度换信任”的治理思路。这并非单纯的危机公关,而是数据合规能力建设的一个缩影。合规不再只是法务部门的工作项,而是产品设计、技术架构和商业谈判中的前置条件。
结语
ZCode事件最终以一次性整改告一段落,但AI产业的数据合规考题才刚刚开始。今天,用户可以通过逆向工程发现一个压缩包;未来,更多AI工具将进入个人电脑、企业内网与生产环境。数据去了哪里、被谁处理、能否删除、是否出境,这些问题的答案不应依赖开发者“自证清白”,而应内化为产品的基本边界与行业的共同标准。对于那些试图在数据价值和用户信任之间寻求平衡的AI企业,智谱给出的这道题的参考答案,值得整个行业对照阅读。
热门跟贴