Według analizy technicznej ZCode mógł podczas logowania pakować zaszyfrowaną migawkę całego obszaru roboczego — wraz z historią Git — i inicjować jej przesłanie do Alibaba Cloud OSS. Z.AI wskazało funkcję Codebase Indexing i generowanie Repo Wiki jako źródło problemu.
Opublikowane przezEdytowane za pomocą GPT-5.6 TerraObrazy wygenerowane za pomocą GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did Z.AI’s ZCode coding assistant secretly package and attempt to upload developers’ local workspace files through its default Codebase. Article summary: ZCode’s default Codebase Indexing/Repo Wiki feature appears to have created and attempted to send an encrypted snapshot of an entire logged-in developer workspace—not merely files selected for an AI prompt—to Alibaba Clo. Topic tags: general, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts wi
Kontrowersja wokół sposobu obsługi danych przez ZCode nie dotyczyła wyłącznie plików świadomie wybranych przez programistę do promptu AI. Z analizy inżynierii wstecznej, opublikowanej przez badacza działającego jako ferstar, wynikało, że klient desktopowy — gdy użytkownik był zalogowany — mógł pakować zaszyfrowaną migawkę obszaru roboczego i inicjować transfer do Alibaba Cloud Object Storage Service (OSS). Z.AI przyznało, że powiązany problem dotyczył funkcji Codebase Indexing: we wczesnym okresie działania produktu, gdy była ona domyślnie włączona, generowanie Repo Wiki mogło uruchamiać przesyłanie danych repozytorium.2
3
5
Według technicznego raportu ferstara pakiet nie musiał ograniczać się do plików dołączonych do rozmowy z AI, lecz mógł obejmować cały obszar roboczy. Wskazywane elementy to:
.git wraz z historią commitów;W jednym z opisów mowa o zaszyfrowanym archiwum o rozmiarze około 313 MB. Relacje oparte na tej analizie podawały też, że właściwy prywatny klucz RSA znajdował się po stronie Z.AI. Oznaczałoby to, że użytkownik nie mógł samodzielnie odszyfrować przechwyconego archiwum ani potwierdzić usunięcia danych wyłącznie na podstawie zaszyfrowanej kopii.4
Są to ustalenia z inżynierii wstecznej i obserwacji ruchu sieciowego, a nie publiczny, niezależny spis danych ze wszystkich potencjalnie dotkniętych komputerów. To ważne rozróżnienie: zaobserwowanie próby transferu do OSS nie dowodzi, że każda próba zakończyła się powodzeniem, ani jak długo obiekt był dostępny po transferze.3
16
Z.AI wyjaśniło, że źródłem problemu była funkcja Codebase Indexing, wykorzystywana między innymi przez Repo Wiki i mechanizmy związane z wersjami projektu. Według firmy wygenerowanie strony Repo Wiki mogło uruchomić przesłanie danych repozytorium, a na początku funkcja była domyślnie aktywna.2
5
11
Wyjaśnienie opisuje ścieżkę działania produktu, lecz nie czyni tego zachowania odpowiednikiem zwykłego, jednoznacznie potwierdzonego przez użytkownika przesłania plików. Sednem problemu zaufania były zakres operacji i zgoda: użytkownicy oraz badacze opisywali utworzenie pakietu całego workspace’u bez jasnego i skutecznego potwierdzenia transferu.3
6
Po publikacji raportów Z.AI przeprosiło i wyłączyło funkcje objęte problemem.2 Firma poinformowała następnie, że w ZCode v3.14.0 usunięto Repo Wiki oraz wyłączono proces tworzenia i wysyłania lokalnych migawek repozytoriów.
16
Z.AI podało także, że otworzyło kod źródłowy ZCode, zapraszając do zewnętrznej kontroli klienta. W doniesieniach wskazano oceny wykonane przez China Academy of Information and Communications Technology (CAICT) oraz NSFOCUS.10
23
Według opublikowanego przez ZCode podsumowania tych ocen:
zcode-prod był po naprawie w stanie zero danych;Niezależnie od tego Zhipu zapowiedziało opcję braku retencji danych dla swojej platformy MaaS (Model as a Service). Po jej włączeniu dane wejściowe i wyjściowe mają służyć wyłącznie bieżącemu żądaniu, a następnie zostać usunięte. Jest to zapowiedź dotycząca przyszłej polityki przetwarzania platformy, a nie niezależny dowód opisujący wcześniejszy mechanizm ZCode.24
Deklaracje firmy i wdrożone środki naprawcze mają znaczenie, lecz same nie wyjaśniają wszystkich pytań o przeszłość. Ocena przeprowadzona po naprawie, wskazująca pusty konkretny zasób, wspiera twierdzenie, że badany bucket został w danym momencie oczyszczony. Bez szerszych logów i pełnego rejestru przetwarzania nie dowodzi jednak samodzielnie, że dane nigdy nie trafiły w inne miejsce, nie zostały odczytane przed usunięciem ani nie wykorzystano ich w innym celu.
Z.AI oświadczyło, że opisywany kod i powiązane dane nie były przechowywane ani używane do trenowania modeli.41 Publicznie dostępne materiały podsumowane tutaj nie przedstawiają jednak niezależnie audytowalnego, kompletnego zapisu od początku do końca, który rozstrzygałby to twierdzenie dla każdej zgłoszonej migawki. Wniosek powinien więc pozostać ograniczony: firma zaprzecza wykorzystaniu danych do treningu, ale publiczna weryfikacja jest niepełna.
Taiyuan Chengming Technology skierowała do Zhipu wezwanie prawne, zarzucając nieuprawnione przesyłanie danych firmowych i tajemnic handlowych. Zgłoszone żądania wykraczały poza samo usunięcie danych: firma domagała się wskazania miejsc przechowywania, informacji o możliwym transferze transgranicznym, udostępnieniu stronom trzecim i ewentualnym użyciu do treningu modeli, a także logów dostępu lub eksportu oraz dowodów usunięcia z serwerów, cache’ów, kopii zapasowych i systemów odtwarzania awaryjnego.17
21
26
To żądanie dobrze pokazuje praktyczny standard oczekiwany dziś wobec narzędzi AI dla programistów: nie wystarczy komunikat, że dane zostały usunięte. Potrzebny jest możliwy do prześledzenia opis jakie dane zebrano, dokąd trafiły, kto mógł je przetwarzać i jak można zweryfikować ich usunięcie.
Według doniesień akcje Z.AI spadły w trakcie sesji po wybuchu kontrowersji; jeden z raportów wskazywał nawet na zjazd śródsesyjny sięgający 5%.35 Dostępne strony z notowaniami pokazywały również później wzrost o 1,79% na wskazanym zamknięciu, podczas gdy inny raport opisywał niższe zamknięcie tego dnia.
34
38 Te rozbieżne migawki rynku uzasadniają ostrożny wniosek: sprawa wywołała krótkoterminowe obawy inwestorów, ale nie pozwala wiarygodnie przesądzić o jej długofalowym wpływie na wycenę spółki.
Ta sprawa przypomina o podstawowym kryterium oceny narzędzi AI do programowania: warto wyraźnie odróżniać lokalne indeksowanie, przesyłanie kontekstu do promptu i wysyłanie migawki całego workspace’u. Każda z tych operacji powinna być zrozumiała dla użytkownika, osobno kontrolowana i łatwa do sprawdzenia — przez dokumentację, analizę ruchu sieciowego lub przegląd kodu źródłowego.
Zespoły pracujące z własnościowym kodem, sekretami lub danymi regulowanymi powinny wymagać jednoznacznej zgody na przesyłanie danych, ograniczać zakres workspace’u, przeglądać docelowe adresy ruchu wychodzącego oraz oczekiwać od dostawcy konkretnych zobowiązań dotyczących retencji, podmiotów przetwarzających, procedur usunięcia i materiału audytowego. Usunięcie mechanizmu wysyłania migawek przez Z.AI odnosi się do zgłoszonego sposobu działania, ale szersze pytania o wcześniejsze obchodzenie się z danymi wyjaśniają, dlaczego kontrowersja nie zakończyła się wraz z poprawką.16
17
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Według analizy technicznej ZCode mógł podczas logowania pakować zaszyfrowaną migawkę całego obszaru roboczego — wraz z historią Git — i inicjować jej przesłanie do Alibaba Cloud OSS.
Według analizy technicznej ZCode mógł podczas logowania pakować zaszyfrowaną migawkę całego obszaru roboczego — wraz z historią Git — i inicjować jej przesłanie do Alibaba Cloud OSS. Z.AI wskazało funkcję Codebase Indexing i generowanie Repo Wiki jako źródło problemu.
Audyt po wdrożeniu poprawek potwierdził pusty wskazany zasób OSS, lecz nie stanowi samodzielnego dowodu pełnej historii wcześniejszego przetwarzania danych.