En AI-kodeassistent kan have brug for adgang til et projekt for at hjælpe med det. Men den 18. september 2026 dokumenterede udvikleren ferstar, at Z.AI’s ZCode gjorde noget mere vidtgående: Programmet pakkede hans lokale arbejdsmappe, inklusive projekthistorik, til et krypteret arkiv, som det forsøgte at sende til Alibaba Clouds lagertjeneste uden udtrykkeligt samtykke.
4
10
32
Hvad blev pakket – og nåede det frem?
På ferstars maskine samlede ZCode 42.411 filer i et arkiv på 313 MB. Logfilerne viste 564 uploadforsøg, men ifølge omtalen af hans analyse mislykkedes de alle. Tallene gælder denne ene undersøgte maskine; de siger ikke, hvor mange uploads der eventuelt lykkedes hos andre brugere.
10
Arkivet omfattede ikke kun aktuelle kildekodefiler, men også Git-historik, herunder reflogs og Git LFS-cache. Når en hel arbejdsmappe pakkes, er der desuden risiko for, at følsomme konfigurationsfiler eller adgangsoplysninger følger med koden.
4
14
Ifølge ferstars tekniske analyse blev arkivets indhold krypteret med AES-256-CTR. Nøglen til indholdet blev derefter krypteret med RSA-OAEP-SHA256 ved hjælp af en offentlig nøgle fra Z.AI’s server. Klienten modtog også adgangsoplysninger til uploaden til Alibaba Cloud.
10 Den tilhørende private nøgle lå hos Z.AI. Brugerne kunne derfor ikke selv åbne et uploadet arkiv og kontrollere indholdet eller på egen hånd efterprøve, hvad der var sket med en allerede uploadet kopi.
17
Hvad ændrede Z.AI?
Z.AI forklarede, at adfærden stammede fra funktionen Codebase Indexing, som var slået til som standard. Ifølge selskabet hang uploaden sammen med generering af en Repo Wiki-side, og data blev slettet, når siden var oprettet. Z.AI undskyldte og sagde, at sårbarheden var rettet. Selskabet offentliggjorde også ZCodes kildekode under Apache 2.0-licensen.
17
22
2
Ferstar undersøgte version 3.14.0 og fandt, at uploadfunktionen repoSnapshot var fjernet, mens tjenesten, der tidligere udleverede cloud-adgangsoplysninger, svarede med fejlkoden 404.
23 Ifølge de offentliggjorte resultater fandt sikkerhedsvurderinger fra China Academy of Information and Communications Technology og sikkerhedsfirmaet NSFOCUS den relevante Alibaba Cloud-lagerenhed tom eller slettet. De fandt heller ingen tilbageværende funktion i den opdaterede klient, som kunne udløse et snapshot af et lokalt kodelager.
7 Den offentliggjorte kode kan gennemgås af andre, men ferstar bemærkede, at kodearkivet kun havde to commits og ikke indeholdt den tidligere udviklingshistorik.
9
Z.AI sagde desuden, at det ville etablere en løbende proces for indberetning af sårbarheder. Særskilt er der rapporteret om planer for, at brugere kan anmode om, at data ikke gemmes på selskabets MaaS-platform – en platform til adgang til AI-modeller som tjeneste. Den beskrevne ordning har undtagelser, blandt andet for visse API-funktioner og oplysninger, der opbevares af juridiske, sikkerhedsmæssige eller misbrugsforebyggende grunde.
13
20
Hvad er stadig ikke afklaret?
Z.AI siger, at de omtalte kodedata ikke er gemt og aldrig er blevet brugt til modeltræning. Undersøgelserne af det konkrete cloud-lager understøtter en snævrere konklusion: De viser ikke i sig selv, om data historisk har været brugt til at træne modeller.
8
9
Ifølge omtalen sendte en erhvervskunde også et juridisk brev med krav om svar på håndteringen af uploadede data. Det tilgængelige materiale fastslår hverken udfaldet af kravet eller giver uafhængigt bevis for sletning hos hver berørt bruger.
18
21 Under handlen den 21. september faldt Z.AI’s Hongkong-noterede aktie på et tidspunkt med mere end 5 procent. Det var et udsving i løbet af handelsdagen, ikke et oplyst fald i lukkekursen.
30
33
For udviklere er skellet afgørende: Der er belæg for, at uploadfunktionen blev fjernet fra den undersøgte klientversion, og for de rapporterede kontroller af et bestemt cloud-lager. Det er ikke det samme som uafhængig dokumentation for, hvad der skete med enhver tidligere kopi, eller hvordan data eventuelt blev brugt.
7
8
23