中国AI公司Z.ai因用户发现未经授权上传而声誉受损
23 小时前 2 阅读来源:scmp.com
AI 中文改写
原文为英文,由 AI 改写为中文报道,内容完整。如需参考原文请点击下方链接
中国AI公司智谱(Z.ai)近日陷入一场信任危机。多位开发者发现,其编程辅助工具ZCode在未获得用户明确同意的情况下,将本地工作区数据悄悄上传至外部服务器。尽管公司已道歉并修复了相关漏洞,但开发者普遍认为,这一事件对其声誉的打击难以挽回,尤其是在网络安全正成为AI行业核心议题的当下。
事件最早于上周五由独立技术博主Ferstar曝光。他在检查ZCode的本地目录时发现,一个313MB的压缩文件在连续上传失败564次后仍处于待上传状态,目标指向阿里云存储服务;另有一个15KB的小文件已成功发送。两个文件均被加密。根据可见的文件名,大文件包含了他正在开发的一个商业项目的快照,其中包括该项目的Git历史记录。Ferstar表示,该压缩包他本人和ZCode客户端都无法打开,只能用智谱后端持有的私钥才能解密。这意味着用户本地的代码和版本历史,实际上被以加密形式传到了公司服务器上,而用户对此毫不知情。
对于跨境电商卖家和出海开发者而言,这一事件的影响并不局限于“代码被上传”本身。ZCode作为编程辅助工具,常被用于处理店铺后台脚本、ERP对接代码、自动化运营工具等敏感项目。这些代码中往往包含API密钥、数据库连接信息甚至客户数据。一旦本地工作区被静默上传,即便加密,也意味着数据控制权已经部分转移到了第三方手中。更令开发者担忧的是动机问题。一位上海AI开发者对媒体表示:“这基本上就像从用户那里偷东西,真正让人担心的是其中的恶意意图。”这种情绪在开发者社区中迅速蔓延,因为AI编程工具正在被越来越广泛地用于商业项目,而用户对工具的信任建立在“本地运行、数据不出境”的默认预期之上。
智谱方面在事件曝光后迅速道歉并发布了补丁,但修复漏洞并不等于修复信任。在AI行业竞争日趋激烈的背景下,编程助手类产品的核心卖点之一就是数据安全与隐私保护。此次事件暴露出的不仅是技术层面的疏忽,更是产品设计和用户知情权上的严重缺失。对于正在选择AI工具的出海团队来说,这起事件也敲响了警钟:在将核心业务代码交给任何AI助手之前,有必要确认其数据上传策略、加密方式以及用户协议中关于数据使用的具体条款。信任一旦破裂,重建的成本远高于修复一个漏洞。
这篇文章对你有帮助吗?
觉得有用?分享给更多人
留言 · 0 条
暂无留言,来说两句吧
