ZCode 开源代码并清空云存储,下线 Repo Wiki 功能回应安全质疑
ZCode 回应安全质疑:代码开源、功能下线、存储清空
9 月下旬,AI 编程工具 ZCode 因用户对其数据处理方式的担忧,正式发布整改说明。团队承认此前产品设计存在模糊地带,并采取三项具体措施:将客户端代码在 GitHub 上开源、彻底下线争议功能、清空云端存储数据。

这次行动的直接导火索,是部分开发者在使用过程中发现 ZCode 客户端会生成本地仓库的快照,并存在上传至阿里云 OSS 的潜在路径。尽管团队坚称“从未将用户代码用于模型训练”,但缺乏透明度让社区难以信服。一位早期测试者在技术论坛上指出:“即使你没用,只要链路存在,就可能被滥用。”
为打消疑虑,ZCode 团队选择最直接的方式——交出代码。目前,项目仓库 github.com/zai-org/ZCode 已公开,版本号 v3.14.0 对应此次安全整改后的客户端。
第三方审计确认:OSS 存储桶已无数据
光靠自说自话显然不够。ZCode 邀请了两家权威机构介入:中国信息通信研究院负责验证云端数据状态,绿盟科技则审查客户端代码逻辑。
中国信通院的技术评测报告显示,名为 zcode-prod 的阿里云 OSS 存储桶当前状态为“云端零数据”——不仅所有对象被删除,存储桶本身也已完成销毁操作。这意味着,即便有人掌握访问密钥,也无法从中获取任何历史文件。
绿盟科技的代码审计则聚焦于客户端行为。审查结论明确指出:在 v3.14.0 版本中,未发现可触发本地仓库快照生成或文件外发的功能路径。此前引发争议的 Repo Wiki 功能模块已被整体移除,相关网络请求代码也被注释或删除。
这两份报告构成了此次整改的核心证据。比起“我们保证不会”,“第三方确认已经不能”显然更有说服力。
Repo Wiki 功能为何成为焦点?
Repo Wiki 是 ZCode 此前主打的一项辅助功能,旨在为本地 Git 仓库自动生成知识卡片,汇总项目结构、关键函数和依赖关系。听起来很实用,但实现方式埋下了隐患。
要生成这些卡片,客户端必须扫描整个本地仓库目录,读取文件内容并提取元数据。问题在于,这一过程是否会在用户不知情的情况下,将原始代码片段上传到服务器?
ZCode 最初的文档对此语焉不详,仅提到“部分分析在云端完成”。这种模糊表述立刻触发了开发者的警觉——毕竟,谁也不想自己未提交的私有代码莫名其妙出现在别人的服务器上。
现在回头看,Repo Wiki 的设计或许本意是提升体验,但忽略了开发者对代码主权的极度敏感。在 AI 编程工具领域,哪怕一丁点的数据上传嫌疑,都足以引发信任危机。
开源只是开始,信任需要长期重建
把代码扔到 GitHub 上,不等于万事大吉。开源的意义在于可验证,而验证需要时间。
目前,ZCode 仓库的 star 数增长缓慢,issue 区也相对安静。这说明社区仍在观望:一方面认可其快速响应的态度,另一方面也在等待更多独立开发者深入审查代码。
值得注意的是,ZCode 团队在声明末尾提出将建立“常态化的产品安全漏洞机制”,并承诺根据问题严重程度给予回报。这算是迈出了制度化保障的第一步。但具体如何运作——比如漏洞奖金标准、响应时效、修复流程——仍有待细则公布。
对于用户来说,最实际的建议或许是:如果你正在使用 ZCode,不妨升级到 v3.14.0,并亲自检查网络请求日志;如果你是安全研究员,不妨 fork 仓库,跑一遍静态分析。信任不能靠声明重建,只能靠一行行代码和一次次验证累积。
行业启示:AI 工具必须过“透明”这一关
ZCode 的遭遇并非孤例。过去一年,多家 AI 编码助手都因数据隐私问题被推上风口浪尖。有的默认上传代码片段用于“改进服务”,有的在用户协议里埋藏宽泛授权条款,还有的干脆不说明数据去向。
开发者群体对这类行为越来越警惕。原因很简单:代码不仅是工作产出,更是知识产权的核心载体。一旦泄露,轻则创意被抄,重则商业机密外流。
因此,未来的 AI 开发工具若想赢得市场,光有强大的模型不够,还必须通过“透明性测试”。这意味着:
- 默认离线优先:核心功能应在本地完成,减少不必要的网络依赖
- 明确数据边界:清晰告知哪些数据会被收集、用途是什么、保留多久
- 提供关闭选项:任何涉及数据上传的功能,都应允许用户一键禁用
- 接受外部监督:定期发布安全审计报告,甚至开放红队测试
ZCode 此次的整改措施,某种程度上为行业提供了参考模板:发现问题 → 快速下线 → 开源代码 → 引入第三方 → 建立长效机制。虽然代价不小,但至少表明团队愿意直面问题。
用户现在该怎么办?
如果你是 ZCode 的现有用户,可以采取以下几步:
- 立即升级到 v3.14.0 或更高版本,确保使用的是整改后客户端
- 检查本地缓存:虽然官方称无留存,但手动清理一下 ~/.zcode 或类似目录更安心
- 监控网络活动:使用 Little Snitch(macOS)或 GlassWire(Windows)观察 ZCode 是否有异常外联
- 参与监督:如果懂技术,不妨查看开源代码,或在 issue 区提出疑问
对于尚未使用 ZCode 的开发者,这次事件也是一次提醒:在选用任何 AI 编程工具前,务必查阅其隐私政策,最好能试用离线模式,确认无数据上传行为再投入真实项目。
工具本应提升效率,而不是带来风险。ZCode 的这次风波,或许能让整个行业更清醒地认识到:在开发者的世界里,信任比功能更重要。