Когда ИИ-помощник работает с проектом, разработчик ожидает, что тот сможет читать нужные файлы. Но это не то же самое, что без явного согласия упаковать всю рабочую папку вместе с историей изменений и подготовить её к отправке в облако. Именно такое поведение ZCode 18 сентября 2026 года описал исследователь под псевдонимом ferstar.
4
10
32
Что обнаружил исследователь
На компьютере ferstar ZCode собрал 42 411 файлов в зашифрованный архив размером 313 МБ и зарегистрировал 564 попытки отправить его в объектное хранилище Alibaba Cloud. Все эти попытки на его машине завершились неудачей. Эти цифры относятся к одному наблюдаемому случаю и не показывают, сколько загрузок могло пройти у других пользователей.
10
В пакет входили не только текущие файлы проекта, но и история Git, в том числе журналы ссылок reflog и кэш Git LFS — механизма хранения крупных файлов. При упаковке рабочей папки вместе с кодом могли оказаться конфигурационные файлы и учётные данные.
4
14
По техническому разбору ferstar, содержимое архива шифровалось алгоритмом AES-256-CTR, а ключ этого шифрования — с помощью RSA-OAEP-SHA256 и публичного ключа, полученного от сервера. Клиент также получал данные для загрузки в Alibaba Cloud.
10 Соответствующий закрытый ключ находился на стороне Z.AI. Поэтому пользователь не мог сам расшифровать отправленный архив и проверить, что именно в нём оказалось; самостоятельно установить судьбу уже загруженной копии он тоже не мог.
17
Объяснение Z.AI и изменения в ZCode
Z.AI связала поведение программы с функцией Codebase Indexing, включённой по умолчанию, и заявила, что устранила уязвимость. По объяснению компании, данные репозитория отправлялись для создания страницы Repo Wiki, после чего уничтожались. Компания извинилась и опубликовала исходный код ZCode под лицензией Apache 2.0.
17
22
2
Ferstar проверил версию 3.14.0 и сообщил, что механизм отправки repoSnapshot из неё удалён, а адрес сервера, выдававший данные для доступа к облачному хранилищу, теперь отвечает ошибкой 404.
23 Согласно опубликованным результатам проверок Китайской академии информационных и коммуникационных технологий и компании NSFOCUS, исследованное хранилище Alibaba Cloud было пустым либо удалённым; в обновлённом клиенте проверяющие не обнаружили пути, который запускал бы создание и отправку снимка репозитория.
7 Открытый код позволяет изучать опубликованную версию программы, хотя ferstar отметил, что в опубликованном репозитории было лишь два коммита, а не прежняя история разработки.
9
Z.AI также пообещала наладить постоянный процесс приёма сообщений об уязвимостях.
13 Отдельно сообщалось о планах дать пользователям платформы MaaS — сервиса доступа к ИИ-моделям — возможность запрашивать отсутствие хранения данных. У описанных правил есть исключения: в частности, для некоторых API и сведений, которые сохраняются по юридическим причинам, ради безопасности или предотвращения злоупотреблений.
20
Что проверки пока не устанавливают
Z.AI утверждает, что данные кода не хранятся и никогда не использовались для обучения моделей. Проверка конкретного облачного хранилища подтверждает более узкий вывод о его состоянии на момент оценки. Сама по себе она не позволяет независимо проверить, использовались ли данные для обучения в прошлом.
8
9
По сообщениям СМИ, корпоративный клиент направил Z.AI юридическое письмо с требованием разъяснить обращение с загруженными данными. Доступные публикации не устанавливают итог этого требования и не дают независимого подтверждения удаления каждой копии, которая могла быть отправлена.
18
21 На торгах 21 сентября акции Z.AI в Гонконге в какой-то момент снижались более чем на 5%; речь идёт о движении внутри торгового дня, а не об изменении цены по итогам закрытия.
30
33
Для разработчиков здесь важно разделять два вывода: механизм загрузки удалён из проверенной версии клиента, а исследованное хранилище оказалось пустым или удалённым; при этом судьба всех ранее отправленных копий и заявление об их неиспользовании для обучения остаются вопросами, на которые эти проверки сами по себе не отвечают.
7
8
23