Un ricercatore ha rilevato che ZCode poteva cifrare e caricare su Alibaba Cloud l’area di lavoro locale di un utente connesso, compresa la cronologia Git. Zhipu si è scusata, ha pubblicato il codice di ZCode e nella versione 3.14.0 ha rimosso Repo Wiki e il flusso che generava e caricava gli snapshot dei repository.
Pubblicato daModificato con GPT-6 SolImmagini generate con GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What prompted Zhipu AI to open-source its ZCode coding workbench in September 2026, how did version 3.14.0 address the default-on Repo Wiki. Article summary: Zhipu AI open-sourced ZCode after a researcher found that the coding workbench could silently package and upload local workspaces, including Git history, to Alibaba Cloud storage. The discovery raised concerns that users. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Il punto della controversia non era soltanto che ZCode inviasse dati al cloud: poteva farlo senza che l’utente ne fosse chiaramente consapevole. In un’indagine pubblicata nel settembre 2026, un ricercatore ha descritto come l’applicazione di Zhipu per la programmazione potesse impacchettare l’area di lavoro locale di un utente connesso, inclusa la cronologia .git, cifrarla e caricarla sul servizio di archiviazione OSS di Alibaba Cloud. Zhipu si è scusata e ha reso disponibile il codice di ZCode su GitHub per consentire alla comunità di esaminarlo. 2
4
5
29
Secondo Zhipu, il caricamento dipendeva da una funzione di indicizzazione del codice attiva per impostazione predefinita, collegata a Repo Wiki, che generava documentazione a partire dal repository. L’azienda ha riconosciuto di non aver spiegato adeguatamente la funzione al suo lancio e di non aver previsto un comando per disattivarla manualmente. Il ricercatore ha rilevato che il materiale preparato per il caricamento poteva comprendere anche la cronologia Git, non solo i file necessari a produrre una pagina di documentazione. 14
35
2
Zhipu afferma che ZCode 3.14.0 ha rimosso Repo Wiki e interrotto il flusso che generava e caricava gli snapshot dei repository locali. Non si tratta, quindi, della sola disattivazione della funzione come impostazione iniziale. La pubblicazione del codice su GitHub è stata un’altra parte della risposta dell’azienda, distinta dalla modifica al software. 13
16
29
Zhipu ha dichiarato che i dati caricati per generare una pagina Repo Wiki venivano distrutti dopo la produzione della pagina. In seguito ha affermato che i dati di codice segnalati dalla comunità non sono conservati e non sono mai stati usati per addestrare modelli. Sono dichiarazioni sul trattamento dei dati, non una smentita dell’avvenuto caricamento. 14
16
Le verifiche di terzi riportate pubblicamente riguardano aspetti più circoscritti:
zcode-prod risultava senza dati e ha riferito che la versione 3.14.0 aveva rimosso Repo Wiki e interrotto il flusso di generazione e caricamento degli snapshot. Il limite da tenere presente: questi risultati descrivono lo stato del bucket e della versione esaminata. Da soli non verificano in modo indipendente l’affermazione di Zhipu secondo cui i dati caricati in precedenza non sarebbero mai stati usati per l’addestramento. 16
27
Zhipu ha annunciato un processo continuativo per ricevere e gestire segnalazioni di vulnerabilità dei prodotti, con ricompense commisurate alla gravità dei problemi segnalati. 29
Separatamente, ha annunciato per la propria piattaforma MaaS — «modelli come servizio», accessibili tramite API — un’opzione di non conservazione dei contenuti. Gli utenti potranno richiederla dalla console; una volta confermata come attiva, secondo Zhipu, gli input e gli output delle chiamate coperte saranno usati per la singola richiesta senza archiviazione persistente. Non è una soluzione retroattiva per i caricamenti di ZCode, né una garanzia assoluta di conservazione zero. Restano escluse funzioni come Batch API e File API, che richiedono di conservare attività o file. I dati potrebbero inoltre essere trattenuti quando lo impone la legge o per verificare sospette violazioni o abusi, anche per 30 giorni o più. 44
48
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Un ricercatore ha rilevato che ZCode poteva cifrare e caricare su Alibaba Cloud l’area di lavoro locale di un utente connesso, compresa la cronologia Git.
Un ricercatore ha rilevato che ZCode poteva cifrare e caricare su Alibaba Cloud l’area di lavoro locale di un utente connesso, compresa la cronologia Git. Zhipu si è scusata, ha pubblicato il codice di ZCode e nella versione 3.14.0 ha rimosso Repo Wiki e il flusso che generava e caricava gli snapshot dei repository.
Gli audit riportati hanno verificato l’assenza di dati nel bucket interessato e la rimozione del percorso di caricamento nella nuova versione; non provano autonomamente che i caricamenti precedenti non siano stati usa...