Асистенту для програмування може знадобитися доступ до файлів проєкту. Але чи має він без окремої згоди пакувати всю робочу папку, включно з історією змін, і готувати її до відправлення у хмару? Саме це питання постало після аналізу ZCode, який дослідник під псевдонімом ferstar оприлюднив 18 вересня 2026 року.
4
10
32
Що виявили в робочій папці
На комп’ютері ferstar ZCode зібрав 42 411 файлів в архів обсягом 313 МБ. Журнали зафіксували 564 спроби передати його до об’єктного сховища Alibaba Cloud — сервісу для зберігання файлів у хмарі. За даними аналізу, на машині дослідника всі ці спроби завершилися невдачею. Ці цифри стосуються одного дослідженого випадку й не показують, чи вдалися завантаження в інших користувачів.
10
Архів охоплював не лише поточний код, а й історію Git — зокрема службові журнали reflog і кеш Git LFS, який використовують для великих файлів. Пакування всієї робочої папки створювало ризик захопити разом із кодом конфігураційні файли або облікові дані.
4
14
Чому користувач не міг сам перевірити архів
За технічним аналізом ferstar, вміст архіву шифрувався алгоритмом AES-256-CTR. Ключ до нього додатково захищався за допомогою RSA-OAEP-SHA256 та публічного ключа, отриманого від сервера; клієнт також отримував облікові дані для завантаження в Alibaba Cloud.
10 Відповідний приватний ключ залишався на серверному боці Z.AI. Тому користувач не міг сам розшифрувати вже завантажену копію, перевірити її вміст або самостійно підтвердити заяву компанії про її подальшу долю.
17
Пояснення Z.AI та перевірка виправлення
Z.AI пов’язала поведінку ZCode з функцією Codebase Indexing, увімкненою за замовчуванням, і повідомила, що усунула проблему. За поясненням компанії, репозиторій завантажували для створення сторінки Repo Wiki, після чого дані нібито знищували. Z.AI перепросила й опублікувала вихідний код ZCode за ліцензією Apache 2.0.
17
22
2
Після аналізу версії 3.14.0 ferstar повідомив, що механізм завантаження repoSnapshot із клієнта прибрали, а запит до адреси, яка видавала облікові дані для хмари, тепер повертає помилку 404.
23 Згідно з оприлюдненими результатами перевірок Китайської академії інформаційних і комунікаційних технологій та компанії NSFOCUS, відповідне сховище Alibaba Cloud було порожнім або видаленим, а в оновленому клієнті не знайшли дієвого шляху для створення й відправлення таких знімків.
7 Відкритий код дає змогу досліджувати опубліковану версію, хоча ferstar звернув увагу: її репозиторій містив лише два коміти, без попередньої історії розробки.
9
Z.AI також заявила про намір запровадити постійний процес повідомлення про вразливості. Окремо повідомлялося про плани дати користувачам її платформи MaaS — сервісу доступу до моделей — можливість запросити незбереження даних. Описані винятки стосуються, зокрема, окремих API та інформації, яку можуть зберігати з правових міркувань, для безпеки чи протидії зловживанням.
13
20
Що залишилося непідтвердженим
Z.AI стверджує, що ці дані не зберігаються і ніколи не використовувалися для навчання моделей. Перевірки конкретного хмарного сховища підтримують вужчий висновок про його стан: самі по собі вони не підтверджують незалежно заяву про те, як дані могли використовувати в минулому.
8
9
За повідомленнями, корпоративний клієнт також надіслав компанії юридичного листа з вимогою пояснити поводження із завантаженими даними. Доступні повідомлення не встановлюють результату цієї вимоги й не дають незалежного підтвердження видалення кожної можливої копії кожного користувача.
18
21 Під час торгів 21 вересня акції Z.AI, що котируються в Гонконгу, в певний момент втрачали понад 5%. Йдеться про коливання протягом торгового дня, а не про зміну ціни на його закритті.
30
33
Отже, варто розрізняти дві речі: підтверджене виправлення механізму в оновленому клієнті та результати перевірки певного сховища — і ширші заяви про долю всіх попередніх копій та їхнє невикористання для навчання. Для другого висновку наведених перевірок недостатньо.
7
8
23