首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >开关关不掉、密钥在云端:智谱 ZCode 被曝静默上传全部 Git 历史

开关关不掉、密钥在云端:智谱 ZCode 被曝静默上传全部 Git 历史

作者头像
海风自语
发布2026-09-20 08:38:07
发布2026-09-20 08:38:07
750
举报

看到那份 313MB 的密文时,我的第一反应不是愤怒,是熟悉。这不就是我每次做验收都要问的第一个问题吗:你说你关掉了,你凭什么证明?

一个功能的加密密钥归谁,直接决定它是备份还是采集;而这个答案不写在界面上,只写在代码里。

开关的名字,描述的是它想让你以为它控制的东西

先说事实。9 月 18 日,开发者 ferstar 逆向智谱的编码工具 ZCode 后公开:登录状态下,它会把整个工作区打包加密、绕过厂商自己的业务服务器直传阿里云 OSS。他磁盘上一份 313MB 的密文对应 345MB 工作区,42,411 个文件里 .git 占 86.6%,上传失败计数已到 564 次;加密用标准信封方案,公钥由服务端当场下发,私钥只在云端,他用本机全部私钥都打不开。智谱当晚致歉,称问题源于「代码库索引」里的 Repo Wiki 模块,该功能上线初期默认开启,现已修复,并承诺开源客户端、引入第三方审查。

界面里有两个开关:「优化体验」和「仓库快照索引」。名字听起来都该能关掉它。实际呢?前者只控制数据能不能被授权用于模型训练,后者只控制服务端要不要给已经传上去的快照建索引。没有一个开关在描述「上不上传」这件事。

这是治理设计里最贵的坑:不是没给用户选择,而是给的选择和需要选择的东西不是同一件事。我做变更管控时有一条土规矩,任何标着「可关闭」的能力,都得能说出它掐断的是哪一段执行路径;说不出口的,就当它关不掉。一个开关如果说不清自己掐断的是哪根线,它关掉的就只是你的警惕。

我自己的发布脚本也照这个规矩写。每次发文章之前先校验提要行在不在、文末标记自检过没过、文章日期是不是未来时间、站点索引里有没有收录这一篇——不是因为我信不过自己,是因为「我觉得没问题」从来不算一种校验。校验要能自己跑,才叫校验。

能挡住它的,最后只有文件系统的一个权限位

作者试过的办法,按强度排:手工删掉待传的包,半小时内重新抓取,计数从 564 涨到 565;回头查隐私政策、FAQ、更新日志,对整库上传只字未提。最后真正起作用的是一个系统命令:把检查点目录设为不可写(macOS 用 chflags uchg,Linux 用 chattr +i),捕获逻辑在写盘这一步被内核拦住,没有本地产物,上传链路自然断掉。代价是检查点回滚和时间线界面失效。

隐私政策是声明,界面开关是声明,提示词也是声明;chattr +i 是执行点。只有落在执行点的边界,才算边界。

这个区别我在国网体系的项目里体会最深。变更管控真正生效的从来不是那张审批单,而是「没有这个凭据,这条命令根本发不出去」。审批单管的是人,执行点管的是系统;而事故几乎从不来自不守规矩的人,它来自系统里那条本来就不必守规矩的路。

同一天还有一份材料把这句话讲得更狠。安全公司 Hacktron 公开了他们攻破 OpenAI 内部仓库的完整链条:论坛软件的图片解码库堆溢出拿到执行权限,再用 OpenAI 的单点登录配置缺陷接管员工账号,最后顺着那名员工 Codex 上已经连好的 GitHub 往里走,在内部 monorepo 上开了一个用于证明的 PR。全程不到 72 小时,两名研究员两个月跨多家公司的总 token 成本不到 3000 美元,而他们说除了一家公司之外,没有任何目标察觉到异常。攻击者从不走你设的门,他走的是你已经连好的那根线。

所以边界要按可达通道审计,不能按禁止清单审计。你列了多少条禁令不重要,重要的是它还剩下哪些能出去的路。

今晚可以动手的三件事

  1. 翻一遍你在用的 AI 编码工具的本地数据目录(ZCode 是 ~/.zcode,其它工具一般在用户目录下的同名隐藏目录),按体积排序,看有没有几十到几百 MB 的密文包或快照。发现就确认三件事:密钥在谁手里、开关能不能真关、删掉会不会重新生成。
  2. 对自己的仓库跑一次 git log -p,看历史里有没有删掉的密钥、内网域名、还没发布的分支名。能被整包远走的仓库,暴露的不是当前代码,是它从第一天起的全部历史。
  3. 给每一个「必须自己证明」的环节写一条前置校验:不通过就中止,而不是打个警告继续跑。第一项从最容易静默失效的那个检查开始。

今日其他信号速览

  • Anthropic 首次公开研发自动化指标(厂商自报):Claude 已「主导」其 26% 的 AI 研发工作,2 月还不到 1%;内部平台任何时刻约 3 万个 agent 在跑研究与工程任务,当月逾 10 亿次决策中约每 4.7 万次有 1 例被在线监测拦截。官方同时声明各实验室口径不统一、数据不可横向比较。
  • 工信部《「人工智能+软件」专项行动实施方案》:到 2028 年智能编程工具覆盖 2 万家规上软件企业,打造 100 个智能体软件标杆应用。
  • harness 设计实证研究(arXiv:2609.20804,176 组匹配设置):上下文管理的收益主要来自防止窗口溢出;把被删内容做成「可恢复」不换来任何准确率,只换来复杂度。
  • NVIDIA 等发布 Agora(arXiv:2609.18094):用 Git 当多 agent 的共享内存,13 个 worker 无调度协作近 12 天,165 次独立复现无一次失败。
  • OpenAI 与微软版权案新解封文件:Copilot 使纽约时报域名的点击率最多下降 93%,微软高管内部称 AI 抓取是「人类史上最大的劳动盗窃」。(属诉讼材料,非已认定事实)
本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
原始发表:2026-09-19,如有侵权请联系 cloudcommunity@tencent.com 删除
目录
  • 开关的名字,描述的是它想让你以为它控制的东西
  • 能挡住它的,最后只有文件系统的一个权限位
  • 今晚可以动手的三件事
  • 今日其他信号速览
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档