Da utvikleren ferstar undersøkte kodeassistenten ZCode, fant han at den klargjorde mer enn filene han arbeidet med: Den pakket hele det lokale arbeidsområdet, inkludert prosjektets historikk, i et kryptert arkiv for opplasting til Alibaba Cloud. Han publiserte funnene 18. september 2026. Spørsmålet var ikke bare om en KI-assistent sender kode til en server, men hvorfor den samlet inn et helt arbeidsområde uten uttrykkelig samtykke.
4
10
32
Hva viste loggene?
På ferstars maskin samlet ZCode 42 411 filer i et arkiv på 313 MB. Loggene viste 564 forsøk på å laste arkivet opp til Alibaba Clouds objektlagring. Ifølge omtalen av analysen mislyktes samtlige forsøk på hans maskin. Tallene gjelder denne ene observerte hendelsen; de sier ikke hvor mange opplastinger som eventuelt lyktes hos andre.
10
Arkivet omfattet også Git-historikk, blant annet endringslogger og hurtigbuffer for Git LFS, som brukes til store filer. Når et helt arbeidsområde pakkes, kan også konfigurasjon og mulig sensitiv informasjon følge med koden.
4
14
Ferstars tekniske analyse beskriver kryptering av innholdet med AES-256-CTR. Nøkkelen til innholdet ble deretter kryptert med RSA-OAEP-SHA256, ved hjelp av en offentlig nøkkel fra serveren. Klienten fikk også tilgangsopplysninger for opplasting til Alibaba Cloud.
10 Den tilhørende private nøkkelen lå hos Z.AI. Dermed kunne brukerne ikke selv åpne et opplastet arkiv for å kontrollere innholdet, eller på egen hånd verifisere selskapets redegjørelse for hva som hadde skjedd med en opplastet kopi.
17
Z.AIs forklaring og endringer
Z.AI knyttet oppførselen til funksjonen Codebase Indexing, som var slått på som standard. Selskapet sa at opplastingen hang sammen med å lage en Repo Wiki-side for kodeprosjektet, og at dataene ble slettet etter at siden var generert. Z.AI beklaget, opplyste at sårbarheten var rettet, og publiserte ZCodes kildekode under Apache 2.0-lisensen.
17
22
2
Ferstar undersøkte versjon 3.14.0 og fant at opplastingsløpet repoSnapshot var fjernet. Endepunktet som tidligere ga tilgangsopplysninger til skylagringen, svarte nå med HTTP 404.
23 Ifølge rapporterte vurderinger fra China Academy of Information and Communications Technology og sikkerhetsselskapet NSFOCUS var den aktuelle lagringsbøtten tom eller slettet. De fant heller ingen gjenværende vei i den oppdaterte klienten som kunne utløse et lokalt øyeblikksbilde av kodeprosjektet.
7
Publisering av kildekoden gjør den tilgjengelig for gjennomgang. Ferstar påpekte likevel at det publiserte kodearkivet bare hadde to endringer registrert, ikke den tidligere utviklingshistorikken.
9 Z.AI sa også at det ville opprette en varig ordning for rapportering av sårbarheter. Separat er det omtalt planer om at brukere skal kunne be om at data ikke lagres på selskapets MaaS-plattform, en tjeneste for tilgang til KI-modeller. Den omtalte ordningen har unntak, blant annet for enkelte API-funksjoner og opplysninger som beholdes av juridiske, sikkerhetsmessige eller misbruksforebyggende grunner.
13
20
Hva er fortsatt uavklart?
Z.AI sier at kodedataene ikke er beholdt, og at de aldri er brukt til modelltrening. Kontrollene av den aktuelle lagringsbøtten gir støtte for en snevrere konklusjon om lagringen som ble undersøkt. De kan ikke alene verifisere påstanden om historisk bruk til modelltrening.
8
9
En bedriftskunde sendte ifølge omtale et juridisk brev med krav om svar på hvordan opplastede data var håndtert. Den tilgjengelige rapporteringen fastslår verken utfallet av kravet eller gir uavhengig bevis for sletting hos hver berørt bruker.
18
21 Z.AIs Hongkong-noterte aksje falt på det meste mer enn 5 prosent i løpet av handelen 21. september, ifølge samtidige markedsmeldinger. Det er ikke det samme som et fall på over 5 prosent ved børsslutt.
30
33
For utviklere er skillet viktig: Det finnes støtte for at opplastingsfunksjonen ble fjernet fra klienten, og for resultatene av kontrollene av en bestemt lagringsbøtte. Hva som skjedde med enhver tidligere kopi, og om dataene noen gang ble brukt til modelltrening, er ikke uavhengig avklart av disse kontrollene.
7
8
23