Když programátorskému asistentovi zpřístupníte projekt, nemusí v něm být jen kód, na kterém právě pracujete. Výzkumník vystupující jako ferstar 18. září 2026 popsal, že ZCode od společnosti Z.AI bez výslovného souhlasu připravoval k odeslání celou místní pracovní složku včetně historie projektu. Cílem bylo objektové úložiště Alibaba Cloud.
4
10
32
Jeden zdokumentovaný případ: 42 411 souborů
Na ferstarově počítači ZCode sestavil šifrovaný archiv se 42 411 soubory o velikosti 313 MB. Záznamy ukázaly 564 pokusů o jeho nahrání; podle zpráv o jeho analýze všechny na jeho počítači selhaly. Tato čísla popisují jeden pozorovaný případ, nikoli počet úspěšných nahrání u dalších uživatelů.
10
Balík neobsahoval pouze aktuální zdrojové soubory. Zahrnoval také historii verzovacího systému Git, včetně záznamů reflog a mezipaměti Git LFS pro velké soubory. Takto široký záběr vytvářel riziko, že se s kódem do archivu dostanou i citlivé konfigurace či přihlašovací údaje.
4
14
Proč si uživatel nemohl svůj archiv sám zkontrolovat
Podle ferstarovy technické analýzy ZCode šifroval obsah metodou AES-256-CTR. Klíč k obsahu následně zašifroval pomocí RSA-OAEP-SHA256 a veřejného klíče dodaného serverem. Klient zároveň získal přístupové údaje potřebné k nahrání do úložiště Alibaba Cloud.
10
Odpovídající soukromý klíč držela Z.AI na svém serveru. Uživatel proto nemohl již nahraný archiv sám dešifrovat, prohlédnout jeho obsah ani vlastními prostředky ověřit, co se s konkrétní kopií později stalo.
17
Vysvětlení firmy a provedené změny
Z.AI připsala chování funkci Codebase Indexing, která byla ve výchozím nastavení zapnutá. Podle firmy souviselo nahrávání repozitáře s tvorbou stránky Repo Wiki a data měla být po jejím vytvoření zničena. Společnost se omluvila, uvedla, že zranitelnost opravila, a zveřejnila zdrojový kód ZCode pod licencí Apache 2.0.
17
22
2
Ferstar při kontrole verze 3.14.0 zjistil, že nahrávací postup repoSnapshot byl odstraněn a požadavek na serverové přístupové údaje končil odpovědí 404.
23 Podle zveřejněných výsledků bezpečnostních posouzení čínského institutu CAICT a společnosti NSFOCUS bylo příslušné úložiště Alibaba Cloud prázdné nebo smazané; v aktualizovaném klientovi kontroly nenašly funkční cestu, která by pořizování a odesílání snímků repozitáře spouštěla.
7 Zveřejnění kódu umožnilo kontrolu vydané verze, ferstar však upozornil, že publikovaný repozitář obsahoval jen dva commity, nikoli předchozí historii vývoje.
9
Firma také oznámila záměr zavést trvalý postup pro hlášení zranitelností.
13 Samostatně se objevily zprávy o plánované možnosti požádat o neuchovávání dat na její platformě MaaS, která poskytuje přístup k modelům jako službu. Popisovaná pravidla mají výjimky, mimo jiné pro některá rozhraní API a údaje uchovávané z právních či bezpečnostních důvodů nebo kvůli prevenci zneužití.
20
Co kontroly úložiště nedokazují
Z.AI tvrdí, že dotčená data neuchovává a nikdy je nepoužila k trénování modelů. Zjištění o konkrétním cloudovém úložišti podporují užší závěr: vypovídají o jeho stavu při kontrole, nikoli sama o sobě o historickém využití dat k trénování či o osudu každé dřívější kopie.
7
8
9
Podle dostupných zpráv zaslal podnikový zákazník firmě právní výzvu s požadavky na vysvětlení nakládání s daty. Výsledek této výzvy ani nezávislý důkaz smazání pro každého dotčeného uživatele dostupné informace neprokazují.
18
21 Akcie Z.AI obchodované v Hongkongu během 21. září podle tehdejších tržních zpráv v jednu chvíli klesly o více než 5 %. Jde o pokles v průběhu obchodování, ne o údaj o závěrečné ceně.
30
33
Pro vývojáře je tedy podstatné rozlišovat dvě věci: doložené odstranění nahrávacího mechanismu v aktualizovaném klientovi a kontroly určeného úložiště oproti širším tvrzením o všech minulých kopiích a jejich případném použití. Pro první existují konkrétní zjištění; u druhého záleží na vyjádření Z.AI a rozsahu zveřejněných kontrol.
7
8
23