Ein KI-Programmierassistent darf für eine Aufgabe Code verarbeiten. Etwas anderes ist es, wenn er ohne ausdrückliche Zustimmung ein gesamtes lokales Arbeitsverzeichnis für einen Upload vorbereitet – einschließlich der Projektgeschichte. Genau dieses Verhalten dokumentierte der Entwickler ferstar am 18. September 2026 bei ZCode von Z.AI.
4
10
32
Was ferstar auf seinem Rechner beobachtete
ZCode bündelte in seinem Fall 42.411 Dateien zu einem 313 MB großen Archiv. Die Protokolle verzeichneten 564 Versuche, es an den Objektspeicherdienst von Alibaba Cloud zu übertragen. Laut den Berichten über seine Analyse scheiterten alle 564 Versuche auf seinem Rechner. Daraus lässt sich weder ableiten, dass Uploads bei anderen Nutzern ebenfalls scheiterten, noch, wie viele dort erfolgreich waren.
10
Das Paket beschränkte sich nicht auf aktuelle Quelldateien. Es umfasste auch Git-Verlaufsdaten, darunter Reflogs und den Git-LFS-Cache. Beim Bündeln ganzer Arbeitsverzeichnisse konnten zudem sensible Konfigurationen oder Zugangsdaten zusammen mit dem Code erfasst werden.
4
14
Verschlüsselt – aber nicht für Nutzer einsehbar
Nach ferstars technischer Analyse verschlüsselte ZCode den Archivinhalt mit AES-256-CTR. Den dafür verwendeten Schlüssel sicherte der Client anschließend mit RSA-OAEP-SHA256 und einem vom Server bereitgestellten öffentlichen Schlüssel ab. Vom Server kamen auch Zugangsdaten für den Upload zu Alibaba Cloud.
10 Der zugehörige private Schlüssel lag bei Z.AI. Nutzer konnten ein bereits hochgeladenes Archiv deshalb nicht selbst entschlüsseln und seinen Inhalt oder Z.AIs Angaben zu seinem Verbleib nicht eigenständig überprüfen.
17
Was Z.AI erklärte und änderte
Z.AI führte das Verhalten auf eine standardmäßig aktivierte Funktion namens Codebase Indexing zurück und erklärte, die Schwachstelle behoben zu haben. Nach Darstellung des Unternehmens hingen die Repository-Uploads mit der Erstellung einer Repo-Wiki-Seite zusammen; die Daten seien danach vernichtet worden. Z.AI entschuldigte sich und veröffentlichte den ZCode-Quellcode unter der Lizenz Apache 2.0.
17
22
2
Ferstar stellte bei der Untersuchung von Version 3.14.0 fest, dass der Upload-Ablauf repoSnapshot entfernt war und der Endpunkt für Cloud-Zugangsdaten nur noch mit dem HTTP-Status 404 antwortete.
23 Laut den veröffentlichten Ergebnissen von Sicherheitsprüfungen durch die China Academy of Information and Communications Technology und NSFOCUS war der betroffene Alibaba-Cloud-Speicher leer beziehungsweise gelöscht; im aktualisierten Client fanden die Prüfer keinen verbliebenen Weg, der solche Snapshots auslösen konnte.
7 Der veröffentlichte Code ist nun überprüfbar. Ferstar merkte allerdings an, dass das bereitgestellte Repository nur zwei Commits enthielt und nicht die frühere Entwicklungsgeschichte.
9
Z.AI kündigte außerdem einen dauerhaften Prozess für Sicherheitsmeldungen an. Für seine MaaS-Plattform – ein Angebot, über das Kunden KI-Modelle als Dienst nutzen – wurden Möglichkeiten zur Beantragung einer Nicht-Speicherung von Daten beschrieben. Die berichtete Regelung sieht Ausnahmen vor, etwa für bestimmte API-Wege sowie für Informationen, die aus rechtlichen, Sicherheits- oder Missbrauchspräventionsgründen aufbewahrt werden.
13
20
Was damit nicht bewiesen ist
Z.AI erklärte, die betreffenden Codedaten würden nicht gespeichert und seien nie zum Training von Modellen verwendet worden. Die gemeldeten Speicherprüfungen stützen eine engere Aussage über den konkret untersuchten Cloud-Speicher. Sie belegen für sich genommen nicht unabhängig, wofür Daten in der Vergangenheit verwendet wurden.
8
9
Berichten zufolge verlangte zudem ein Unternehmenskunde in einem Anwaltsschreiben Auskunft zum Umgang mit hochgeladenen Daten. Ein Ergebnis dieser Forderung oder ein unabhängiger Löschungsnachweis für jeden betroffenen Nutzer geht aus der vorliegenden Berichterstattung nicht hervor.
18
21 Die in Hongkong notierte Aktie von Z.AI verlor am 21. September im Handelsverlauf zeitweise mehr als fünf Prozent – das ist keine Angabe zum Schlusskurs.
30
33
Für Entwickler ist die Trennlinie entscheidend: Die Entfernung des Upload-Wegs im aktualisierten Client und die Prüfungen des benannten Speichers sind dokumentiert. Ob damit jede frühere Kopie und jede mögliche Nutzung der Daten geklärt ist, lässt sich aus diesen Befunden allein nicht ableiten.
7
8
23